Изменение тактики атак Bloody Wolf: легитимные инструменты в борьбе

Изменение тактики атак Bloody Wolf: легитимные инструменты в борьбе

Источник: bi.zone

Группа киберпреступников Bloody Wolf адаптировала свою методологию атак, заменив вредоносное ПО на законный инструмент удаленного администрирования NetSupport. Это изменение обозначает значительный сдвиг в их тактике и способах обхода стандартных мер безопасности.

Отказ от STRRAT в пользу NetSupport

Ранее группа в основном полагалась на вредоносное ПО STRRAT, однако недавние операции свидетельствуют о нарастающем внимании к использованию авторизованных программных решений. Это позволяет им:

  • Снижать вероятность быть перехваченным стандартными мерами безопасности.
  • Использовать растущее распространение решений удаленного администрирования, в том числе в Казахстане и России.

Фишинговые кампании и атакующие техники

Недавние кампании группы Bloody Wolf успешно скомпрометировали более 400 систем в Казахстане. Злоумышленники использовали фишинговые схемы, в которых PDF-документы замаскировались под предупреждения. Эти документы содержали:

  • Вредоносные ссылки на загрузку JAR-файлов.
  • Файл с именем NCALayerUpdatedRU.jar, который выполнял несколько действий в системе жертвы.

Программа проверяет наличие определенной папки в каталоге %APPDATA%, создает ее при отсутствии и загружает компоненты NetSupport, запускает два пакетных файла: update.bat и run.bat, что обеспечивает злоумышленникам полный доступ к скомпрометированной системе. К тому же, соответствующие системные данные отправляются в чат-канал Telegram.

Кампания против российских организаций

Другая аналогичная кампания, нацеленная на российские учреждения, также использовала фишинговые электронные письма с PDF-документами, замаскированными под уведомления о налоговых нарушениях. Жертвы получали вредоносный файл JAR, ReshenieJCP.jar, который выполнял похожие функции, включая:

  • Проверку существования указанного каталога.
  • Загрузку компонентов NetSupport и выполнение пакетных файлов.

Стратегия и рекомендации по защите

Использование группой Bloody Wolf версии 11.42 NetSupport подчеркивает их стратегию применения программного обеспечения, часто используемого в законных целях, в частности, для IT-поддержки и образовательных задач. Эта тактика делает обнаружение более сложным и узаконивает программное обеспечение.

Специалисты BI.ZONE Threat Intelligence подчеркивают важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на новые тактические приемы злоумышленников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: