Хакеры проводят атаки против оборонных предприятий по миру с помощью нового вредоносного ПО MiyaRAT

Хакеры проводят атаки против оборонных предприятий по миру с помощью нового вредоносного ПО MiyaRAT

Xeriss (unsplash)

Компания по кибербезопасности Proofpoint сообщила об обнаружении хакерской шпионской группировки Bitter, которая проводила крупномасштабные киберпреступные атаки против предприятий военно-промышленного комплекса Турции и ряда других стран, используя для этого новое семейство вредоносного программного обеспечения под названием MiyaRAT.

Аналитики из компании Proofpoint заявляют, что вредонос MiyaRAT используется вместе с вредоносным ПО WmRAT, которое представляет собой вредоносное ПО для кибершпионажа, ранее связанное с Bitter.

Компания Proofpoint сообщила, что новое вредоносное ПО, вероятно, предназначено для «особо важных целей» и применяется хакерами «время от времени».

Bitter, как предполагают эксперты, — южноазиатская группировка, занимающаяся кибершпионажем, действующая с 2013 года. Её приоритетными целями являются правительственные и критически важные организации в Азии. В 2022 году хакеры группы были замечены аналитиками команды Cisco Talos в атаках на правительство Бангладеш, когда они использовали уязвимость удалённого выполнения кода в Microsoft Office для внедрения троянов.

В 2023 году издание Intezer сообщило, что хакеры из Bitter старались выдать себя за представителей посольства Кыргызстана в Пекине и проводили фишинговые атаки, нацеленные на различные китайские компании и учёных, работающих в сфере ядерной энергетики.

Атаки против турецких оборонных предприятий проводились следующим образом:

  • Они начинались с фишингового электронного письма, содержащего предложение о реализации зарубежного инвестиционного проекта и прикреплённый RAR-архив.
  • Архив содержал поддельный PDF-файл (~tmp.pdf), файл ярлыка, замаскированный под PDF (PUBLIC INVESTMENTS PROJECTS 2025.pdf.lnk), и альтернативные потоки данных (ADS), встроенные в RAR-файл с именами «Participation» и «Zone.Identifier».
  • Если получатель открывает файл LNK, он запускает выполнение кода PowerShell, скрытого в ADS, который открывает легитимный обманный PDF для отвлечения внимания. В то же время он создаёт запланированную задачу с именем DsSvcCleanup, которая запускает вредоносную команду curl каждые 17 минут.
  • Команда затем достигает промежуточного домена (jacknwoods[.]com) и ожидает ответов, таких как команды на загрузку дополнительных полезных данных, проведение сетевой разведки или кражу данных.

В Proofpoint уточнили, что команда на получение WmRAT (anvrsa.msi) в исследованной ими атаке была выполнена в течение 12 часов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: