DarkGaboon: Новая угроза для российских компаний

DarkGaboon: Новая угроза для российских компаний

Источник: www.ptsecurity.com

В новом отчете Positive Technologies (PT Expert Security Center) представлена информация о ранее неизвестной APT-группе под названием DarkGaboon, которая на протяжении более полутора лет скрытно атаковала российские компании. Основное внимание атакующей группы сосредоточено на финансах, что вызывает серьезные опасения в сфере кибербезопасности.

Методы атаки

Группа DarkGaboon использует разнообразные тактики для осуществления своих кибератак, включая:

  • Вредоносное ПО Revenge RAT и документы, полученные из законных российских финансовых источников.
  • Подписывание вредоносного кода поддельными сертификатами X.509, которые предположительно выданы российскими компаниями.
  • Использование иероглифов в названиях вредоносных образцов.
  • Инфраструктура контроля с доменными именами в африканском стиле, такими как kilimanjaro.run.place и kilimanjaro.cloudns.nz.

Целевая аудитория

Основные мишени атак группы — финансовые отделы организаций. DarkGaboon направляет целенаправленные электронные письма с вредоносными программами, использующие так называемые files-as-bait, чтобы обманом заставить сотрудников открывать вредоносные файлы.

Инновационные тактики скрытности

В отчете исследуется использование DarkGaboon различных методов для скрытия своей деятельности:

  • Шифрование сборок с образцами Revenge RAT и DLL-файлами для внедрения в процессы.
  • Применение .NET Reactor protector для маскировки вредоносного ПО.
  • Использование динамических DNS-доменов и нестандартных сетевых портов.
  • Иерархия использования иероглифов в именах файлов для уклонения от обнаружения.

Глобальная инфраструктура

Инфраструктура DarkGaboon функционирует на международном уровне с использованием серверов C2 за пределами России. Группа арендует VPS в таких странах, как:

  • Болгария
  • Италия
  • Германия
  • И другие

Выводы исследователей

Анализ показал, что DarkGaboon целенаправленно нацелена на кражу конфиденциальных финансовых данных. Исследователи отметили несколько уникальных артефактов, характерных только для операций данной группы, включая:

  • Гомоглифы в именах файлов.
  • Поддельные сертификаты X.509 с русскими и американскими названиями.
  • Постоянное использование фишинговых электронных писем, исключительно финансовой направленности.

Кроме того, свободное владение русским языком участников DarkGaboon и их знакомство с российской финансовой терминологией подтверждают, что они, скорее всего, являются носителями русского языка. Это обстоятельство подчеркивает непосредственную угрозу, которую представляет эта группа для российских компаний.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: