Антивирус становится оружием: TDSSKiller в руках вымогателей

RutoR

Support81

Original poster
Administrator
Сообщения
1 210
Реакции
212
Посетить сайт
Злоумышленники теперь используют легитимные инструменты для отключения защиты и кражи данных.
TDSSKiller.jpg


Команда Malwarebytes

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

что группировка вымогателей RansomHub использует легитимный инструмент TDSSKiller для отключения

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-средств на устройстве. Помимо TDSSKiller киберпреступники также используют

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

для сбора данных. Эти программы давно известны в среде киберпреступников, однако это первый случай, когда они были задействованы RansomHub.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, изначально разработанный Лабораторией Касперского для удаления руткитов, был использован для отключения EDR-систем. После проведения разведки и выявления учетных записей с повышенными привилегиями RansomHub попыталась отключить службу защиты MBAMService.

Инструмент запускался из временной директории с использованием динамически созданного имени файла, чтобы усложнить обнаружение. Поскольку TDSSKiller является легитимной программой с действительным сертификатом, многие системы безопасности не распознают действия хакеров как угрозу.

После отключения систем безопасности, RansomHub запустила инструмент LaZagne для сбора учетных данных с заражённых систем. Программа извлекает пароли из различных приложений, таких как браузеры, почтовые клиенты и базы данных, что позволяет злоумышленникам расширять свои привилегии и двигаться по сети. В данном случае цель киберпреступников заключалась в получении доступа к базе данных, что давало возможность контролировать критически важные системы.

Во время атаки LaZagne создала более 60 файлов, большая часть из которых содержала логины и пароли. Для сокрытия следов программы хакеры также удалили некоторые файлы после завершения операции.

Обнаружить LaZagne достаточно просто, так как большинство антивирусов помечают его как вредоносное ПО. Однако если TDSSKiller был использован для отключения систем защиты, то активность программы становится невидимой для большинства инструментов.

ThreatDown призывает организации принимать дополнительные меры предосторожности для защиты от таких атак. В частности, рекомендуется ограничить использование уязвимых драйверов, таких как TDSSKiller, и следить за подозрительными командами, используемыми в системах. Также важно сегментировать сеть и изолировать критически важные системы, чтобы минимизировать риски при компрометации учетных данных.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
S Обнаружение вирусного кода в файликах, даже когда антивирус его не замечает. Полезные статьи 1
B Shadow Defender - лучший антивирус Раздача email 0
B Лучший бесплатный антивирус — это Linux Анонимность и приватность 1
G Подписка на антивирус[Бесплатно] Другое 0
H Найдена уязвимость во всех версиях Windows, которую не закрывает ни один антивирус Новости в сети 0
Support81 Тайна 28 000 каналов: Telegram становится трибуной для экстремистов Новости в сети 0
Support81 DoS, RCE и утечки данных: как Prometheus становится оружием хакеров Новости в сети 0
Support81 Когда MFA бессильна: AiTM-фишинг становится всё популярнее у злоумышленников Новости в сети 0
Support81 Гениальный взлом: Wi-Fi соседей становится ключом к корпоративным сетям Новости в сети 0
Support81 Охотник становится жертвой: как Sniper Dz обманывает фишеров Новости в сети 0
Support81 Splinter: когда инструмент безопасности становится угрозой Новости в сети 0
Support81 0day в WPS Office: как обычный документ становится плацдармом для запуска бэкдора SpyGlace Новости в сети 0
Support81 GPS-слежка: как ваш телефон становится невольным шпионом Новости в сети 0
Support81 Европол: ИИ становится оружием в руках преступников Новости в сети 0
Support81 Хакеры переосмыслили PikaBot: вирус становится проще, но опаснее Новости в сети 0
Support81 Уязвимость Microsoft Office становится временной бомбой в руках киберпреступников Новости в сети 0
L Интересно Отчет Bloomberg: Биткоин становится цифровой версией золота в глазах инвесторов Новости в сети 0
S Угроз для Mac становится все больше Новости в сети 0
Support81 Важно!!! MMS возвращается: как устаревший протокол стал оружием криптомошенников Новости в сети 0
Support81 SYS01 захватывает Facebook: взломанные аккаунты стали оружием в руках хакеров Новости в сети 0
Support81 В 42 раза чаще: QR-коды стали новым оружием против бизнес-элиты Новости в сети 0
H Утекли исходные коды Cobalt Strike: что это такое и почему он является мощным оружием в плохих руках Корзина 0

Название темы

Русскоязычный Даркнет Форум