Никакого фишинга: итальянские хакеры заражают местные организации весьма старомодным способом

AmneziaWG

Support81

Original poster
Administrator
Сообщения
527
Реакции
170
Посетить сайт
Группа UNC4990 доказала, что даже вышедшие из употребления техники до сих пор остаются вполне эффективными.
ital.jpg


В Италии зарегистрирована активность киберпреступников, известных как UNC4990, которые используют заражённые USB-устройства для атак на различные отрасли, включая здравоохранение, транспорт, строительство и логистику. Об этом

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

30 января.

Группировка UNC4990, активная с конца 2020 года, предположительно базируется в Италии. Они используют итальянскую инфраструктуру для управления и контроля (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) своими операциями. Основной метод атаки — распространение вредоносного программного обеспечения через USB, что ведёт затем к установке загрузчика EMPTYSPACE.

Злоумышленники используют сайты, такие как GitHub, Vimeo и Ars Technica, для размещения дополнительных полезных нагрузок. При этом вредоносные файлы загружаются и расшифровываются с этих сайтов при помощи

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

.

Конечные цели UNC4990 пока неясны, хотя в одном из случаев специалистами было установлено использование криптовалютного майнера, что может указывать на финансовые мотивы группы.

В начале декабря эту же зловредную кампанию задокументировали исследователи из

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Заражение начинается запуска жертвой вредоносного

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-файла на съёмном USB-устройстве, что приводит к запуску скрипта PowerShell, отвечающего за загрузку EMPTYSPACE с удалённого сервера.

Yoroi выделила четыре разновидности EMPTYSPACE, написанные на

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

. Эти варианты используются для загрузки следующих этапов вредоносного ПО с C2-сервера, включая QUIETBOARD.

QUIETBOARD — это бэкдор на Python с широким спектром возможностей: от выполнения произвольных команд до изменения адресов криптовалютных кошельков и сбора информации о системе. Бэкдор также способен распространяться на съёмные накопители и делать скриншоты.

Хотя злоумышленники используют популярные сайты для размещения своих вредоносных программ, эксперты Mandiant уверяют, что содержимое этих сайтов не представляет прямой угрозы для обычных пользователей, поскольку размещённые программы безвредны в изоляции.

Анализ EMPTYSPACE и QUIETBOARD также показывает, что злоумышленники применяют модульный подход в разработке своих инструментов, демонстрируя экспериментальный подход и адаптивность.

Рассмотренный киберинцидент доказывает, что даже откровенно старые методы компрометации, такие как распространение заражённых USB-носителей, до сих пор эффективно работает, а встроенные защитные системы зачастую не могут их распознать.

Подобные атаки указывают на необходимость постоянного совершенствования мер киберзащиты, чтобы опережать действия хакеров. Только комплексный подход, включающий технологии, процессы и человеческий фактор, может обеспечить должный уровень безопасности.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Градус email-фишинга повышается: TA866 использует новый метод атаки Новости в сети 0
Support81 Над Cloudflare R2 сгущаются тучи: оказывается, хранилище хорошо подходит для фишинга Новости в сети 0
Denik Интересно Скрипт фишинга VK MINI Другое 0
K Как защититься от фишинга? Вопросы и интересы 9
CMDfromBAT Интересно HIDDENEYE - лучший инструмент для фишинга, удаленный с GitHub СИ/Фишинг/Мошенничество 18
CMDfromBAT SocialPhish by xHak9x - хороший и быстрый интрумент для фишинга на KaliLinux СИ/Фишинг/Мошенничество 8
1 Слив самого топового фишинга для вк + админка СИ/Фишинг/Мошенничество 48
R Скрипт фишинга STEAM+шаблоны Другие ЯП 0
G DNSTwist - поиск доменов для фишинга Kali Linux 0
R Слив фишинга BlackKraig'a со старым интерфейсом. Другие ЯП 0
G Бесплатные хостинги [Идеально для фишинга] Другие ЯП 0
G Создание фишинга СИ/Фишинг/Мошенничество 11
Admin Gophish — фреймворк для фишинга Полезные статьи 0
F Нужна помощь в создании фишинга Вопросы и интересы 2

Название темы