Американские ИБ-эксперты обнаружили вредоносное ПО, нацеленное на Китай

Американские ИБ-эксперты обнаружили вредоносное ПО, нацеленное на Китай

источник: dall-e

Специалисты по информационной безопасности из профильной американской компании AT&T LevelBlue сообщили об обнаружении нового вредоносного ПО SquidLoader, нацеленного исключительно на различные китайские организации частного бизнеса и государственного сектора. Распространение этого вируса, как отмечают эксперты, происходит с помощью различных фишинговых операций.

Эксперты компании заявили, что впервые обнаружили действия этого вредоносного ПО в апреле 2024 г. После проведения анализа они выяснили, что вредонос имеет функционал, предназначенный для предотвращения статического и динамического анализа, что в конечном итоге ведёт к уклонению этого ПО от обнаружения средствами защиты целевых организаций.

В рамках этой киберпреступной кампании злоумышленники активно распространяют в китайском сегменте интернета фишинговые электронные письма, содержащие вложения, маскирующиеся под документы MS Word. В действительности же файлы представляют собой двоичные файлы, которые открывают путь для выполнения вредоносного ПО SquidLoader, который затем применяется для получения полезных данных shell-кода второго этапа удалённого доступа, в том числе и Cobalt Strike.

Эксперты AT&T LevelBlue указали и на то, что обнаруженное вредоносное ПО имеет качественно проработанный функционал, позволяющий ему уклоняться от обнаружения различными средствами защиты. В частности, вирус использует зашифрованные сегменты кода и огромное количество бессмысленного кода, который остаётся неиспользуемым. Благодаря этому удаётся запутывать различные средства обнаружения вредоносной активности, которые используются в сетях целевых китайских организаций.

Эксперты компании также рассказали, что вредоносные ПО-загрузчики на данный момент являются востребованным товаром в теневом сегменте интернета для киберпреступников, которые стремятся доставить и запустить дополнительные полезные нагрузки на скомпрометированных хостах, минуя при этом успешно антивирусную защиту и другие меры безопасности.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: