LONEPAGE: новый бэкдор, похищающий данные с помощью WinRAR

AmneziaWG

Support81

Original poster
Administrator
Сообщения
527
Реакции
170
Посетить сайт
Зарубежные сотрудники стали жертвами кампании с уязвимыми версиями WinRAR
image



Киберпреступная группа UAC-0099 продолжает атаковать Украину, используя уязвимость в

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

для распространения вредоносного ПО LONEPAGE.

По

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

ИБ-компании Deep Instinct, основной целью атак являются украинские сотрудники, работающие за пределами страны. Группа UAC-0099 была впервые зафиксирована Командой быстрого реагирования на компьютерные чрезвычайные ситуации Украины (CERT-UA) в июне 2023 года. Отмечалось, что атаки направлены на государственные организации и СМИ с целью шпионажа. Группировка UAC-0099 также в 2022-2023 годах получила несанкционированный удаленный доступ к десяткам компьютеров в Украине.

Атаки осуществляются с помощью фишинговых сообщений, содержащих вложения HTA, RAR и LNK, которые приводят к развертыванию LONEPAGE — вредоносного ПО на Visual Basic Script (VBS), способного связываться с сервером управления для получения дополнительных вредоносных программ, таких как кейлоггеры, инфостилеры и программы для создания скриншотов.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Цепочка атаки UAC-0099

Последний анализ Deep Instinct показывает, что использование вложений HTA — это лишь один из трех различных способов заражения. Другие два включают самораспаковывающиеся архивы (self-extracting, SFX) и ZIP-архивы с документы-приманками. ZIP-файлы для распространения LONEPAGE используют уязвимость WinRAR (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, оценка CVSS: 7.8),

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

при попытке пользователя просмотреть безопасный файл в ZIP-архиве.

В одном из случаев SFX-файл содержит ярлык LNK, замаскированный под файл DOCX с повесткой в суд, и использует значок Microsoft WordPad, чтобы побудить жертву открыть его. Атака приводит к выполнению вредоносного кода PowerShell и установке LONEPAGE.

Другая атака использует специально созданный ZIP-архив, уязвимый для CVE-2023-38831. Deep Instinct обнаружила два таких файла, созданных UAC-0099 5 августа 2023 года, через три дня после того, как разработчики WinRAR выпустили исправление для уязвимости.

Как заявляют в Deep Instinct, тактика, используемая UAC-0099, проста, но эффективна. Несмотря на различные способы первоначального заражения, основа инфекции остается неизменной: она основана на использовании PowerShell и создании запланированной задачи, выполняющей VBS-файл.

Использование сложных методов заражения, включая уязвимости в популярном ПО WinRAR, демонстрирует высокий уровень подготовки группы UAC-0099. Необходимость бдительности и усиления мер безопасности как для государственных, так и для частных секторов становится очевидной. Этот случай подчеркивает важность постоянного обновления и укрепления защитных систем для предотвращения будущих кибератак и защиты цифровой инфраструктуры страны.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 DinodasRAT - новый инструмент китайского шпионажа за правительствами Новости в сети 0
Support81 ToddleShark: новый инструмент скрытного кибершпионажа КНДР Новости в сети 0
Support81 Картинки PNG - новый способ доставки троянов на компьютеры организаций Новости в сети 1
Support81 SiCat: революция в поиске эксплойтов или новый инструмент хакеров? Новости в сети 0
Support81 Градус email-фишинга повышается: TA866 использует новый метод атаки Новости в сети 0
Support81 Срочно обновите Chrome: новый 0day раскрывает конфиденциальные данные Новости в сети 0
Support81 Подростки распространяют новый троян Silver RAT, способный обойти любую защиту Новости в сети 1
Support81 Обычный новый подписчик или полицейский в гражданском? Новости в сети 0
Support81 Golang — новый язык кибервойны: на чём основан арсенал северокорейских хакеров Andariel? Новости в сети 0
Support81 Ваши переводы под прицелом: новый закон ставит банки в первую линию обороны Новости в сети 0
Support81 Хакеры осваивают искусственный интеллект: новый FraudGPT идеально подходит для написания фишинговых писем Новости в сети 0
xshaman Интересно DarkStar - новый формат общения в даркнете. Свободное общение и флейм 4
E Energetika Cryptoscam - Набор в новый криптоскам проект Предоставляю работу. Ищу специалиста. 1
F Закрыто Liteshop - новый магазин cybershop [соц-сети,эл-обьявления,vpn,кошельки,софт,логи] Корзина 1
S Интересно CyberClipper - новый топовый клиппер Вирусология 10
D SMS-MAN.RU - новый сервис для приёма смс Ищу работу. Предлагаю свои услуги. 0
T Интересно Палю новый способ обуза бк олимп до 1000 руб фрибета Способы заработка 5
S Simjacker: новый способ взлома телефона через симку Уязвимости и взлом 4
S Взлом от имени гендира. Машинное обучение как новый инструмент хакера Полезные статьи 1
B Мастер группа 8: Бизнес на Amazon - Перезагрузка (новый поток) (2018) Полезные статьи 0
L 0.25$ за рефа новый сайт партнерской программы акция ( выводы ) Способы заработка 2
X Ищу работников в новый скам проект ( не антик, не авито) Предоставляю работу. Ищу специалиста. 0
V Мошенники и новый троян Raccoon stealer Новости в сети 0
T Рассказываю новый способ подмены токена Способы заработка 6
H GNUnet - новый конкурент TOR Софт для работы с текстом/Другой софт 0
R Вывод с paypal (новый способ) Полезные статьи 5
R Скрипт фейк сайт новый дизайн вк. Другие ЯП 4
G Получаем VPN на 1 год бесплатно [новый сайт] Полезные статьи 8
G Черный новый развод на AVITO Способы заработка 3
L Халявные 15$ за новый рабочий аирдроп уже с выводом! Способы заработка 1
АнАлЬнАя ЧуПаКаБрА Google представила свой новый квантовый процессор Bristlecone (2 фото) Новости в сети 0
Admin Новый стиль, новый движок Информация по работе сайта и форума 12
АнАлЬнАя ЧуПаКаБрА INLINE [BTC] Проэкт на новый bitcoin хайп Проекты Private Keeper 0
S В Google Play Store обнаружен новый троян-шпион для Android Новости в сети 0
S Мошенники придумали новый способ обмана пользователей iOS-устройств Новости в сети 0
S «Русский хакер» продает новый инфостилер Новости в сети 0
S Обнаружен новый многофункциональный троян-шпион для Android Новости в сети 0
G Как узнать IP человека ( новый способ ) Полезные статьи 49
Admin Кибервуайеризм: новый вид киберпреступлений Новости в сети 3
Admin [30-40к] Приватная методика заработка под новый год Способы заработка 8
Support81 10 из 10: В Linux обнаружен встроенный бэкдор (CVE-2024-3094) Новости в сети 0
Support81 В Tornado Cash найден бэкдор Новости в сети 0
M Хакер - Лазейка в Webmin. Как работает бэкдор в панели управления сервером Корзина 1

Название темы