Новое направление языка Nim: распространение бэкдора для шпионажа

RutoR

Support81

Original poster
Administrator
Сообщения
1 287
Реакции
219
Посетить сайт
Свойство языка позволяют внедряться в систему и чувствовать себя как дома.
image



В новой фишинговой кампании используются документы-приманки в формате Word для доставки вредоносного ПО, написанного на языке программирования

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Компания Netskope

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, что вредоносное ПО, написанное на нестандартных языках, создаёт трудности для ИБ-специалистов из-за недостатка опыта в обращении с ними.

В последние годы замечено возрастание интереса к Nim среди злоумышленников, которые либо создают новые инструменты с нуля на этом языке, либо переносят существующие версии своих вредоносных программ. Примеры включают загрузчики, такие как NimzaLoader, Nimbda, IceXLoader, и семейства вымогательских программ Dark Power и Kanti.

Обнаруженная атака начинается с фишингового письма, содержащего вложение в виде документа Word, который несет в себе

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

под названием «conhost.exe». Вредоносная программа написана на Nim и, вероятно, была скомпилирована 20 сентября 2023 года. Документ при открытии предлагает включить макросы для активации вредоносного ПО. Отправитель письма маскируется под официального представителя правительства Непала.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.




Вредоносный документ предлагает включить макросы

После запуска вредоносное ПО сканирует активные процессы, чтобы выявить наличие инструментов анализа на заражённом хосте и немедленно завершает работу, если обнаруживает их. В противном случае, оно устанавливает связь с удалённым сервером, маскирующимся под домен правительства Непала, включая домен национального центра информационных технологий (National Information Technology Center, NITC), и ожидает дальнейших инструкций.

Примечательно, что бэкдор работает с теми же привилегиями, что и текущий пользователь, вошедший в систему. Если вредоносное ПО остается незамеченным, киберпреступники получают удаленный доступ к устройству.

Исследователи отметили, что Nim — это статически типизированный (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) компилируемый язык программирования. Помимо знакомого синтаксиса, его функции кросс-компиляции позволяют злоумышленникам написать один вариант вредоносного ПО и для различных платформ.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 WantToCry: новое поколение вымогателей атакует через незащищённый SMB Новости в сети 0
Support81 OSA: новое агентство США для тотального контроля соцсетей Новости в сети 0
Support81 Emmenhtal: новое слово в искусстве цифрового обмана Новости в сети 0
Support81 Xeon Sender: новое оружие хакеров для мощных SMS-бомбардировок Новости в сети 0
Support81 BugSleep – новое кибероружие в арсенале иранских хакеров Новости в сети 0
Support81 Осторожно: новое обновление Windows 11 приносит рекламу в систему Новости в сети 0
L Интересно Распределения токенов Gram не будет. Инвесторам предложили новое решение Новости в сети 0
P Новое приложение для заработка! Способы заработка 1
T Загляни, может поможешь или узнаешь что то новое!) Способы заработка 13
Admin Браузер с настроенным профессиональным антидетектом. Новое слово в безопасности. Анонимность и приватность 0
C Браузер с настроенным профессиональным антидетектом. Новое слово в безопасности. Раздача email 13
S Новое вымогательское ПО Sorebrect способно внедрять вредоносный код Новости в сети 0
Tania1212 Ищу работу/подработку (только белую) > любое направление (опыта много в разных сферах/направлениях) ! Ищу работу. Предлагаю свои услуги. 0
B Основы языка Python (2019) Полезные статьи 0
K 10 Мощных хаков языка тела Полезные статьи 3
К Выбор языка программирования Вопросы и интересы 14

Название темы

Русскоязычный Даркнет Форум