Анализ Eye Pyramid: угроза и инфраструктура RansomHub

Недавний анализ, проведенный GuidePoint Security, раскрыл серьезные угрозы, связанные с бэкдором на Python, используемым киберпреступной группой RansomHub. Это исследование привело исследователей к обнаружению вредоносного инструмента, известного как Eye Pyramid, который применяется для управления атакующими действиями.
Обнаружение Eye Pyramid
Eye Pyramid был опубликован с открытым исходным кодом на GitHub в 2022 году. С начала 2025 года этот инструмент стал ассоциироваться с рядом IP-адресов, на которых размещаются баннеры, связанные с его функционалом. Наиболее значимо, что эти IP-адреса обнаружены в контексте различных вредоносных программ, включая:
- Cobalt Strike
- Sliver
- Rhadamanthys
- Программа-вымогатель Rhysida
Многие из этих адресов размещены у известных пуленепробиваемых хостинг-провайдеров, таких как Limenet, Aeza и Railnet.
Анализ структуры сети
В ходе анализа также был выявлен файл JSON, который упрощал связывание обнаруженных IP-адресов с предыдущими операциями программ-вымогателей. Особенно стоит отметить, что:
- JSON-файл, по всей видимости, является стандартным ответом об ошибке от серверов Eye Pyramid.
- Это указывает на схожесть конфигураций серверов, связанных с кластерами вредоносной активности.
Навигация в опасном ландшафте киберугроз
Использование таких вредоносных инструментов, как Cobalt Strike, Metasploit и Sliver, стало обыденностью среди программ-вымогателей, которые применяют их для вторжения и перемещения по скомпрометированным сетям. Analyzing Eye Pyramid revealed a connection to a hacker associated with the Fog Ransomware, as highlighted in a DFIR report from December 2024. Эффективность Eye Pyramid при внедрении других вредоносных программ и полезной нагрузки непосредственно в память подчеркивает ее потенциальную роль в обеспечении доставки программ-вымогателей.
Необходимость активных мер безопасности
Учитывая растущую изощренность киберугроз, организациям необходимо занимать активную позицию в обнаружении и анализе вредоносных элементов. Практический подход к анализу угроз позволяет предвидеть возникающие проблемы и быстро реагировать на них, что обеспечивает лучшую готовность к борьбе с этими передовыми угрозами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



