Анализ Eye Pyramid: угроза и инфраструктура RansomHub

Анализ Eye Pyramid: угроза и инфраструктура RansomHub

Недавний анализ, проведенный GuidePoint Security, раскрыл серьезные угрозы, связанные с бэкдором на Python, используемым киберпреступной группой RansomHub. Это исследование привело исследователей к обнаружению вредоносного инструмента, известного как Eye Pyramid, который применяется для управления атакующими действиями.

Обнаружение Eye Pyramid

Eye Pyramid был опубликован с открытым исходным кодом на GitHub в 2022 году. С начала 2025 года этот инструмент стал ассоциироваться с рядом IP-адресов, на которых размещаются баннеры, связанные с его функционалом. Наиболее значимо, что эти IP-адреса обнаружены в контексте различных вредоносных программ, включая:

  • Cobalt Strike
  • Sliver
  • Rhadamanthys
  • Программа-вымогатель Rhysida

Многие из этих адресов размещены у известных пуленепробиваемых хостинг-провайдеров, таких как Limenet, Aeza и Railnet.

Анализ структуры сети

В ходе анализа также был выявлен файл JSON, который упрощал связывание обнаруженных IP-адресов с предыдущими операциями программ-вымогателей. Особенно стоит отметить, что:

  • JSON-файл, по всей видимости, является стандартным ответом об ошибке от серверов Eye Pyramid.
  • Это указывает на схожесть конфигураций серверов, связанных с кластерами вредоносной активности.

Навигация в опасном ландшафте киберугроз

Использование таких вредоносных инструментов, как Cobalt Strike, Metasploit и Sliver, стало обыденностью среди программ-вымогателей, которые применяют их для вторжения и перемещения по скомпрометированным сетям. Analyzing Eye Pyramid revealed a connection to a hacker associated with the Fog Ransomware, as highlighted in a DFIR report from December 2024. Эффективность Eye Pyramid при внедрении других вредоносных программ и полезной нагрузки непосредственно в память подчеркивает ее потенциальную роль в обеспечении доставки программ-вымогателей.

Необходимость активных мер безопасности

Учитывая растущую изощренность киберугроз, организациям необходимо занимать активную позицию в обнаружении и анализе вредоносных элементов. Практический подход к анализу угроз позволяет предвидеть возникающие проблемы и быстро реагировать на них, что обеспечивает лучшую готовность к борьбе с этими передовыми угрозами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: