Вирус OfflRouter уже почти 10 лет остаётся незамеченным в правительственных сетях Украины

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
898
Реакции
202
Посетить сайт
Как злоумышленникам удалось замаскировать свой вредонос, и какие функции он выполняет?
vred.jpg


Некоторые правительственные сети Украины остаются заражёнными вредоносной программой под названием OfflRouter с далёкого 2015 года. Исследователи из

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

более 100 заражённых документов, что и позволило им выявить продолжающуюся активность

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

на территории Украины.

Отличительной чертой OfflRouter является его невозможность распространяться посредством электронной почты, вместо этого вирус передаётся исключительно локально, путём обмена документами на съёмных носителях, такие как USB-флешки. Такой механизм распространения ограничивает его действие одной только Украиной, хоть и значительно сокращает число поражённых организаций.

«Вирус по-прежнему активен в Украине и приводит к выгрузке потенциально конфиденциальных документов в общедоступные хранилища файлов», —

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

Ваня Свайсер, исследователь безопасности из Cisco Talos.

В настоящее время неизвестно, кто несёт ответственность за данное вредоносное ПО. Исследователи не обнаружили никаких указаний на то, было ли оно разработано на территории Украины или кем-то извне. Но кто бы это ни был, его описывают как весьма изобретательного, хоть и неопытного из-за наличия нескольких ошибок в исходном коде и несовершенного покрытия атаки.

Вредоносное ПО OfflRouter уже несколько раз было замечено различными организациями безопасности. В 2018 году о нём впервые

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

команда MalwareHunterTeam, а в 2021 эксперты CSIRT.SK направили

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

прямо на веб-сайт украинских киберспециалистов.

Тем не менее, спустя три года, вредонос всё ещё успешно функционирует в правительственных сетях страны, а его вредоносный код и принцип действия с тех пор никак не менялись: VBA-макросы, вложенные в документы Microsoft Word, при запуске заражённого документа сбрасывают исполняемый .NET-файл с именем «ctrlpanel.exe», который затем заражает все файлы с расширением «.doc», найденные на компьютере и подключенных съёмных носителях, не трогая при этом документы «.docx» и любые другие файлы прочих форматов.

Весьма странно, что акцент сделан только на «.doc», ведь это существенно сокращает число потенциально полезных документов, которые могли бы выгрузить злоумышленники. Вероятно, именно это и имели в виду специалисты Talos, говоря о несовершенном покрытии атаки.

Одной из особенностей OfflRouter является возможность делать изменения в системном реестре Windows для автоматического запуска вредоносного модуля при каждой загрузке системы. Это, вместе с внешними модулями, ожидающими на съёмных носителях, позволяет вирусу эффективно распространяться и оставаться незаметным.

Кроме того, при заражении документов вирус использует сложные методы проверки уже заражённых файлов, что исключает вероятность повторного заражения.

Стоит отметить, что в относительно свежих редакциях

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, распространяемых в последние годы, Microsoft начала по умолчанию блокировать запуск макросов, от чего жертва должен активировать их вручную, чтобы заразить свой компьютер.

Тем не менее, во многих организациях Украины, в том числе правительственных, до сих пор могут использоваться старые версии Microsoft Office, что может означать продолжение активности OfflRouter, пока киберэксперты не займутся данным вопросом максимально плотно.

Кроме того, злоумышленники уже давно применяют в своих атаках хитрые уловки социальной инженерии, например, отображение поддельных уведомлений о том, что содержимое файла невозможно просмотреть до включения макросов. Всё, лишь бы обойти ограничения Microsoft и успешно заразить целевой компьютер.

Ситуация с OfflRouter наглядно демонстрирует необходимость непрерывной модернизации защитных мер, более тесного сотрудничества между экспертами кибербезопасности и обновления программного обеспечения в государственных структурах для противодействия эволюционирующим угрозам.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Вирус по клику: хакеры взламывают Windows через CAPTCHA Новости в сети 0
Support81 Loki: неизвестный вирус ударил по российскому бизнесу Новости в сети 0
Support81 Вирус sedexp 2 года властвует в сердце Linux Новости в сети 0
Support81 Новый вирус захватывает Telegram и крадёт криптовалюту Новости в сети 0
T что будет если в sandboxie открыть вирус ? Вопросы и интересы 1
Support81 Новый вирус Latrodectus: IcedID с расширенными возможностями вступает в игру Новости в сети 0
Emilio_Gaviriya Статья Вирус без нажатий. Вирусология 0
Support81 Хакеры переосмыслили PikaBot: вирус становится проще, но опаснее Новости в сети 0
Support81 Вирус с Уолл-Стрит: приложения для займов тайно крадут данные 12 млн. пользователей Android Новости в сети 0
D Закрыто [БЮДЖЕТНЫЙ АВТОКРИПТ/API ДЛЯ ТИМ] Easy Crypt Service | ОБХОД ДЕФЕНДЕРА | ЛЮБОЙ ВИРУС | .NET / NATIVE Корзина 1
B Вирус .lnk Вопросы и интересы 2
Antonka_1000 Как в торрент трекеры подсунуть уже закриптованный вирус??? Вопросы и интересы 1
L Интересно C# - Критичный процесс (Защищаем свой вирус) .NET 0
L Создаем рекламный вирус и зарабатываем Полезные статьи 4
Uno-uno As seen in [Forbes!] ♛ Corona Virus Map Phishing + Loader! Разводка с картой Корона вирус Вирусология 0
A Хакеры взломали более 60 рекламных серверов, чтобы распространить вирус Новости в сети 0
S Вирус. Вредный экранный гусь,который крадёт курсор и оскорбляет. Полезные статьи 2
A Вирус Aгент Smith заразил более 20 миллионoв устрoйств Новости в сети 0
× Прячем вирус в .DOC .XSL .PDF Вирусология 4
Ltybcrf Статья Как спрятать вирус в документах Microsoft Office Вирусология 1
S Вирус на Python Софт для работы с текстом/Другой софт 7
1 RAT вирус (Статья) Spam/DDOS/Malware 0
1 Вшиваем вирус в .doc Spam/DDOS/Malware 9
Traven WinLocker на python. Пишем вирус. Другое 0
A Криптуем наш вирус в 100% FUD Полезные статьи 3
P Вирус или нет? Вопросы и интересы 2
H Программисты создали необнаруживаемый вирус для Windows Новости в сети 2
vikapsh способ получения трафика для вирус майнера Способы заработка 9
X Онлайн сканеры файлов на вирус Софт для работы с текстом/Другой софт 12
vikapsh Вирус ратник что это Полезные статьи 5
K Вирус на android Вопросы и интересы 3
Admin Реверсинг малвари для начинающих. Разбираем простой вирус Полезные статьи 0
Admin Как написать вирус для Андроид. Часть 5 Вирусология 0
Admin Как написать вирус для Андроид. Часть 4 Вирусология 0
Admin Как написать вирус для Андроид. Часть 3 Вирусология 0
Admin Как написать вирус для андроид. Часть 2 Вирусология 1
Admin Как написать вирус для андроид Вирусология 0
Admin Как распространить вирус. Способы бывалых Полезные статьи 0
Support81 Кликнул по ссылке от HR? Возможно, ты уже в руках киберпреступников Новости в сети 0
Support81 Цифровая эпидемия Rafel RAT охватила уже больше 15 стран Новости в сети 0
Support81 70% киберспециалистов на грани срыва, 64% уже подыскивают новую работу Новости в сети 1
Support81 Netflix выплатил уже более миллиона долларов за найденные уязвимости в своих продуктах Новости в сети 0
Support81 ФБР уже во второй раз закрывает BreachForums Новости в сети 0
Support81 Румынские хакеры-невидимки уже 10 лет терроризируют европейские компании Новости в сети 0
Support81 TinyTurla-NG пустила корни в польских организациях: прогнать хакеров не сможет уже никто Новости в сети 0
okeyproxy Ожидает оплаты OkeyProxy - Бесплатная пробная версия уже доступна! Раздача dedic/ssh/proxy 6
Support81 Чёрная пятница в киберпространстве: фишинговые удочки уже ждут своих жертв Новости в сети 0
Support81 SecondDate: шпионское ПО от АНБ уже следит за всем миром Новости в сети 0
J Легкий и безопасный заработок. Инвестируй в поддержку независимого кино и получай доход уже сегодня! Корзина 0
D Проводится складчина на покупку пака качественных шаблонов по USA для отрисовки и верефикаций сервисов. В данный момент уже есть 4 человека, кому инте Корзина 0

Название темы