Фишинг от Squid Werewolf: угрозы и защитные меры

Фишинг от Squid Werewolf: угрозы и защитные меры

Недавний отчет о кибербезопасности обнаружил новую фишинговую кампанию, связанную с группой Squid Werewolf, также известной как APT37. Злоумышленники нацеливаются на ключевых сотрудников организаций, используя манипулятивные приемы, которые повышают вероятность того, что жертвы откроют вредоносные файлы.

Тактика и методология атаки

Кампания APT37 использует электронные письма, маскирующиеся под рекрутеров, для доставки вредоносных файлов. Одним из наиболее распространенных примеров стал файл с названием «Рабочее предложение.pdf.lnk», который, при открытии, запускает серию вредоносных действий.

Процесс эксплуатации

Эксплуатация начинается, когда жертва открывает вводящую в заблуждение ссылку, которая запрашивает возможность чтения и обработки закодированных в Base64 данных. Этот процесс включает в себя несколько этапов расшифровки, что в конечном итоге ведет к созданию исполняемого файла «d.exe», который копируется в папку автозагрузки. Вот основные компоненты этой тактики:

  • Создание файлов конфигурации и вредоносной библиотеки DLL с именем «DomainManager.dll».
  • Использование метода обфускации для затруднения обнаружения вредоносного кода.
  • Осуществление проверок на доступ к Интернету и реализация проверок времени для обхода изолированных сред.
  • Загрузка потенциально вредоносной полезной нагрузки из удаленного сервера с использованием шифрования AES-128 CBC.

Эволюция методов злоумышленников

Эксперты отмечают, что тактика APT37 продолжает эволюционировать. В отличие от предыдущих операций, когда использовалась полезная нагрузка на основе JavaScript, текущие методы демонстрируют адаптацию к новым условиям для избежания обнаружения. Это подтверждает растущую тенденцию к использованию форматов документов Microsoft вместо традиционных исполняемых файлов в качестве начальной точки входа.

Рекомендации по защите

Чтобы защитить свою организацию от подобных угроз, компаниям рекомендуется:

  • Усилить защиту с помощью передовых средств обнаружения.
  • Использовать решения для фильтрации спама.
  • Внедрить надежные меры безопасности электронной почты.
  • Использовать ресурсы анализа угроз для своевременного реагирования на новые методологии.

Основное внимание необходимо уделить пониманию тактики, методов и процедур злоумышленников (Tactics, Techniques, and ProceduresTTP) для более эффективного реагирования на инциденты и повышения общей кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: