Никакого фишинга: итальянские хакеры заражают местные организации весьма старомодным способом

RutoR

Support81

Original poster
Administrator
Сообщения
1 287
Реакции
219
Посетить сайт
Группа UNC4990 доказала, что даже вышедшие из употребления техники до сих пор остаются вполне эффективными.
ital.jpg


В Италии зарегистрирована активность киберпреступников, известных как UNC4990, которые используют заражённые USB-устройства для атак на различные отрасли, включая здравоохранение, транспорт, строительство и логистику. Об этом

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

30 января.

Группировка UNC4990, активная с конца 2020 года, предположительно базируется в Италии. Они используют итальянскую инфраструктуру для управления и контроля (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) своими операциями. Основной метод атаки — распространение вредоносного программного обеспечения через USB, что ведёт затем к установке загрузчика EMPTYSPACE.

Злоумышленники используют сайты, такие как GitHub, Vimeo и Ars Technica, для размещения дополнительных полезных нагрузок. При этом вредоносные файлы загружаются и расшифровываются с этих сайтов при помощи

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

Конечные цели UNC4990 пока неясны, хотя в одном из случаев специалистами было установлено использование криптовалютного майнера, что может указывать на финансовые мотивы группы.

В начале декабря эту же зловредную кампанию задокументировали исследователи из

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Заражение начинается запуска жертвой вредоносного

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-файла на съёмном USB-устройстве, что приводит к запуску скрипта PowerShell, отвечающего за загрузку EMPTYSPACE с удалённого сервера.

Yoroi выделила четыре разновидности EMPTYSPACE, написанные на

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Эти варианты используются для загрузки следующих этапов вредоносного ПО с C2-сервера, включая QUIETBOARD.

QUIETBOARD — это бэкдор на Python с широким спектром возможностей: от выполнения произвольных команд до изменения адресов криптовалютных кошельков и сбора информации о системе. Бэкдор также способен распространяться на съёмные накопители и делать скриншоты.

Хотя злоумышленники используют популярные сайты для размещения своих вредоносных программ, эксперты Mandiant уверяют, что содержимое этих сайтов не представляет прямой угрозы для обычных пользователей, поскольку размещённые программы безвредны в изоляции.

Анализ EMPTYSPACE и QUIETBOARD также показывает, что злоумышленники применяют модульный подход в разработке своих инструментов, демонстрируя экспериментальный подход и адаптивность.

Рассмотренный киберинцидент доказывает, что даже откровенно старые методы компрометации, такие как распространение заражённых USB-носителей, до сих пор эффективно работает, а встроенные защитные системы зачастую не могут их распознать.

Подобные атаки указывают на необходимость постоянного совершенствования мер киберзащиты, чтобы опережать действия хакеров. Только комплексный подход, включающий технологии, процессы и человеческий фактор, может обеспечить должный уровень безопасности.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Darcula 3.0 создаёт идеальные клоны любых сайтов для фишинга Новости в сети 0
Support81 CAPTCHA + PDF: как мошенники превратили Webflow в орудие фишинга Новости в сети 0
Support81 EvilProxy + Cloudflare: новая эра изощрённого фишинга Новости в сети 0
Support81 V3B: эпидемия фишинга окутала европейские банки Новости в сети 0
Support81 Градус email-фишинга повышается: TA866 использует новый метод атаки Новости в сети 0
Support81 Над Cloudflare R2 сгущаются тучи: оказывается, хранилище хорошо подходит для фишинга Новости в сети 0
Denik Интересно Скрипт фишинга VK MINI Другое 0
K Как защититься от фишинга? Вопросы и интересы 9
CMDfromBAT Интересно HIDDENEYE - лучший инструмент для фишинга, удаленный с GitHub СИ/Фишинг/Мошенничество 18
CMDfromBAT Интересно Hidden Eye - лучший инструмент для ФИШИНГА на Kali Linux СИ/Фишинг/Мошенничество 44
1 Слив самого топового фишинга для вк + админка СИ/Фишинг/Мошенничество 48
R Скрипт фишинга STEAM+шаблоны Другие ЯП 0
G DNSTwist - поиск доменов для фишинга Kali Linux 0
R Слив фишинга BlackKraig'a со старым интерфейсом. Другие ЯП 0
G Бесплатные хостинги [Идеально для фишинга] Другие ЯП 0
G Создание фишинга СИ/Фишинг/Мошенничество 11
Admin Gophish — фреймворк для фишинга Полезные статьи 0
F Нужна помощь в создании фишинга Вопросы и интересы 2

Название темы

Русскоязычный Даркнет Форум