Фишинг от Squid Werewolf: угрозы и защитные меры

Недавний отчет о кибербезопасности обнаружил новую фишинговую кампанию, связанную с группой Squid Werewolf, также известной как APT37. Злоумышленники нацеливаются на ключевых сотрудников организаций, используя манипулятивные приемы, которые повышают вероятность того, что жертвы откроют вредоносные файлы.
Тактика и методология атаки
Кампания APT37 использует электронные письма, маскирующиеся под рекрутеров, для доставки вредоносных файлов. Одним из наиболее распространенных примеров стал файл с названием «Рабочее предложение.pdf.lnk», который, при открытии, запускает серию вредоносных действий.
Процесс эксплуатации
Эксплуатация начинается, когда жертва открывает вводящую в заблуждение ссылку, которая запрашивает возможность чтения и обработки закодированных в Base64 данных. Этот процесс включает в себя несколько этапов расшифровки, что в конечном итоге ведет к созданию исполняемого файла «d.exe», который копируется в папку автозагрузки. Вот основные компоненты этой тактики:
- Создание файлов конфигурации и вредоносной библиотеки DLL с именем «DomainManager.dll».
- Использование метода обфускации для затруднения обнаружения вредоносного кода.
- Осуществление проверок на доступ к Интернету и реализация проверок времени для обхода изолированных сред.
- Загрузка потенциально вредоносной полезной нагрузки из удаленного сервера с использованием шифрования AES-128 CBC.
Эволюция методов злоумышленников
Эксперты отмечают, что тактика APT37 продолжает эволюционировать. В отличие от предыдущих операций, когда использовалась полезная нагрузка на основе JavaScript, текущие методы демонстрируют адаптацию к новым условиям для избежания обнаружения. Это подтверждает растущую тенденцию к использованию форматов документов Microsoft вместо традиционных исполняемых файлов в качестве начальной точки входа.
Рекомендации по защите
Чтобы защитить свою организацию от подобных угроз, компаниям рекомендуется:
- Усилить защиту с помощью передовых средств обнаружения.
- Использовать решения для фильтрации спама.
- Внедрить надежные меры безопасности электронной почты.
- Использовать ресурсы анализа угроз для своевременного реагирования на новые методологии.
Основное внимание необходимо уделить пониманию тактики, методов и процедур злоумышленников (Tactics, Techniques, and Procedures — TTP) для более эффективного реагирования на инциденты и повышения общей кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



