SharpRhino: новый C# троян проникает в корпоративные сети

Русскоязычный Даркнет Форум

Support81

Original poster
Administrator
Сообщения
819
Реакции
200
Посетить сайт
Hunters International не щадит даже медицинские учреждения.
sharp.jpg


Группа вымогателей Hunters International начала использовать новый троян удалённого доступа (

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

) на языке C# под названием SharpRhino для проникновения в корпоративные сети. Этот вредоносный софт помогает хакерам добиться начального заражения, повысить привилегии на заражённых системах, выполнить определённые

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-команды и, в конечном итоге, развернуть вымогательский софт.

Исследователи

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

сообщают, что он распространяется через спонсируемый в

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

сайт-двойник, который имитирует Angry IP Scanner — легитимный инструмент для сетевого сканирования, используемый IT-профессионалами.

Группа вымогателей Hunters International была запущена в конце 2023 года и подозревается в перерождении (ребрендинге) из группы Hive из-за схожести кода. Среди известных жертв группировки — подрядчик ВМС США Austal USA, японская оптическая компания Hoya, Integris Health и онкологический центр Fred Hutch. Даже медицинские учреждения являются для Hunters International абсолютно допустимой целью.

С начала этого года группировка объявила о 134 атаках с использованием вымогательского ПО против различных организаций по всему миру, что ставит её на десятое место среди самых активных групп в этой сфере.

Вредонос SharpRhino распространяется как подписанный 32-битный установщик («ipscan-3.9.1-setup.exe»), содержащий самораспаковывающийся 7z-архив с дополнительными файлами для выполнения заражения. Потенциальная жертва скачивает и запускает это вредоносное ПО, полагая, что оно является законным установщиком. Однако программа EXEInfo выявила признаки, указывающие на то, что установщик был исполняемым файлом, упакованным в NSIS (Nullsoft Scriptable Installer System).

При запуске вредоносный установщик изменяет реестр Windows для обеспечения постоянства и создаёт ярлык на «Microsoft.AnyKey.exe», который обычно является бинарным файлом Microsoft Visual Studio, но в данном случае используется злоумышленниками. Кроме того, установщик создаёт файл «LogUpdate.bat», который выполняет скрипты PowerShell на устройстве для скрытой работы вредоносного ПО.

Для обеспечения надёжности эксплуатации установщик создаёт сразу два каталога:

  • C:\ProgramData\Microsoft\WindowsUpdater24 — содержит файлы, которые должны быть выполнены при первом запуске программы установки NSIS;
  • C:\ProgramData\Microsoft\LogUpdateWindows — содержит файлы, необходимые для установления постоянства.

Вредоносное ПО содержит две жёстко запрограммированные команды: «delay» — для установки таймера следующего запроса POST для получения команды и «exit» — для прекращения коммуникации.

Анализ показывает, что вредоносное ПО может выполнять команды PowerShell на заражённом устройстве, что позволяет проводить различные опасные действия. Эксперты Quorum Cyber протестировали этот механизм, успешно запустив калькулятор Windows через SharpRhino.

Новая тактика Hunters International, включающая создание сайтов, имитирующих легитимные сетевые инструменты, указывает на то, что они нацелены на IT-специалистов с целью взлома учётных записей с повышенными привилегиями.

Чтобы избежать случайной загрузки вредоносного ПО, пользователям рекомендуется быть осторожными со спонсируемыми результатами в поисковой выдаче, активировать блокировщики рекламы и добавить в закладки официальные сайты часто используемых проектов, чтобы скачивать только безопасные установщики.

Для уменьшения последствий атак рекомендуется создавать планы резервного копирования, сегментировать сеть и поддерживать актуальность всего программного обеспечения, чтобы минимизировать возможности хакеров по повышению привилегий и бокового перемещения.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Ailurophile Stealer: новый похититель данных молниеносно распространяется среди киберзлодеев Новости в сети 0
Support81 Сквозь стекло и в сердце данных: новый уровень лазерного шпионажа потряс Defcon Новости в сети 0
Support81 Стань невидимым для EDR: новый блокировщик от Tier Zero Security Новости в сети 0
Support81 Активисты против ООН: новый договор открывает путь к тотальной слежке Новости в сети 3
Support81 Дипфейк-порнография как новый вид сексуального насилия Новости в сети 7
Support81 Eldorado: новый цифровой кошмар для бизнеса Новости в сети 0
Support81 Китай – новый электронный концлагерь для туристов Новости в сети 0
Support81 Winos 4.0: новый троян от Void Arachne шпионит прямо из-под Великого китайского файрвола Новости в сети 0
Support81 Китайские хакеры прячутся в «слепой зоне»: ORB как новый уровень маскировки Новости в сети 0
Support81 Cuckoo: новый macOS-шпион выборочно атакует яблочные компьютеры Новости в сети 0
Support81 DinodasRAT - новый инструмент китайского шпионажа за правительствами Новости в сети 0
Support81 ToddleShark: новый инструмент скрытного кибершпионажа КНДР Новости в сети 0
Support81 Картинки PNG - новый способ доставки троянов на компьютеры организаций Новости в сети 1
Support81 SiCat: революция в поиске эксплойтов или новый инструмент хакеров? Новости в сети 0
Support81 Градус email-фишинга повышается: TA866 использует новый метод атаки Новости в сети 0
Support81 Срочно обновите Chrome: новый 0day раскрывает конфиденциальные данные Новости в сети 0
Support81 Подростки распространяют новый троян Silver RAT, способный обойти любую защиту Новости в сети 1
Support81 LONEPAGE: новый бэкдор, похищающий данные с помощью WinRAR Новости в сети 0
Support81 Обычный новый подписчик или полицейский в гражданском? Новости в сети 0
Support81 Golang — новый язык кибервойны: на чём основан арсенал северокорейских хакеров Andariel? Новости в сети 0
Support81 Ваши переводы под прицелом: новый закон ставит банки в первую линию обороны Новости в сети 0
Support81 Хакеры осваивают искусственный интеллект: новый FraudGPT идеально подходит для написания фишинговых писем Новости в сети 0
xshaman Интересно DarkStar - новый формат общения в даркнете. Свободное общение и флейм 4
E Energetika Cryptoscam - Набор в новый криптоскам проект Предоставляю работу. Ищу специалиста. 1
F Закрыто Liteshop - новый магазин cybershop [соц-сети,эл-обьявления,vpn,кошельки,софт,логи] Корзина 1
S Интересно CyberClipper - новый топовый клиппер Вирусология 10
D SMS-MAN.RU - новый сервис для приёма смс Ищу работу. Предлагаю свои услуги. 0
T Интересно Палю новый способ обуза бк олимп до 1000 руб фрибета Способы заработка 5
S Simjacker: новый способ взлома телефона через симку Уязвимости и взлом 4
S Взлом от имени гендира. Машинное обучение как новый инструмент хакера Полезные статьи 1
B Мастер группа 8: Бизнес на Amazon - Перезагрузка (новый поток) (2018) Полезные статьи 0
L 0.25$ за рефа новый сайт партнерской программы акция ( выводы ) Способы заработка 2
X Ищу работников в новый скам проект ( не антик, не авито) Предоставляю работу. Ищу специалиста. 0
V Мошенники и новый троян Raccoon stealer Новости в сети 0
T Рассказываю новый способ подмены токена Способы заработка 6
H GNUnet - новый конкурент TOR Софт для работы с текстом/Другой софт 0
R Вывод с paypal (новый способ) Полезные статьи 5
R Скрипт фейк сайт новый дизайн вк. Другие ЯП 4
G Получаем VPN на 1 год бесплатно [новый сайт] Полезные статьи 8
G Черный новый развод на AVITO Способы заработка 3
L Халявные 15$ за новый рабочий аирдроп уже с выводом! Способы заработка 1
АнАлЬнАя ЧуПаКаБрА Google представила свой новый квантовый процессор Bristlecone (2 фото) Новости в сети 0
Admin Новый стиль, новый движок Информация по работе сайта и форума 12
АнАлЬнАя ЧуПаКаБрА INLINE [BTC] Проэкт на новый bitcoin хайп Проекты Private Keeper 0
S В Google Play Store обнаружен новый троян-шпион для Android Новости в сети 0
S Мошенники придумали новый способ обмана пользователей iOS-устройств Новости в сети 0
S «Русский хакер» продает новый инфостилер Новости в сети 0
S Обнаружен новый многофункциональный троян-шпион для Android Новости в сети 0
G Как узнать IP человека ( новый способ ) Полезные статьи 49
Admin Кибервуайеризм: новый вид киберпреступлений Новости в сети 3

Название темы