Изменение тактики атак Bloody Wolf: легитимные инструменты в борьбе

Источник: bi.zone
Группа киберпреступников Bloody Wolf адаптировала свою методологию атак, заменив вредоносное ПО на законный инструмент удаленного администрирования NetSupport. Это изменение обозначает значительный сдвиг в их тактике и способах обхода стандартных мер безопасности.
Отказ от STRRAT в пользу NetSupport
Ранее группа в основном полагалась на вредоносное ПО STRRAT, однако недавние операции свидетельствуют о нарастающем внимании к использованию авторизованных программных решений. Это позволяет им:
- Снижать вероятность быть перехваченным стандартными мерами безопасности.
- Использовать растущее распространение решений удаленного администрирования, в том числе в Казахстане и России.
Фишинговые кампании и атакующие техники
Недавние кампании группы Bloody Wolf успешно скомпрометировали более 400 систем в Казахстане. Злоумышленники использовали фишинговые схемы, в которых PDF-документы замаскировались под предупреждения. Эти документы содержали:
- Вредоносные ссылки на загрузку JAR-файлов.
- Файл с именем NCALayerUpdatedRU.jar, который выполнял несколько действий в системе жертвы.
Программа проверяет наличие определенной папки в каталоге %APPDATA%, создает ее при отсутствии и загружает компоненты NetSupport, запускает два пакетных файла: update.bat и run.bat, что обеспечивает злоумышленникам полный доступ к скомпрометированной системе. К тому же, соответствующие системные данные отправляются в чат-канал Telegram.
Кампания против российских организаций
Другая аналогичная кампания, нацеленная на российские учреждения, также использовала фишинговые электронные письма с PDF-документами, замаскированными под уведомления о налоговых нарушениях. Жертвы получали вредоносный файл JAR, ReshenieJCP.jar, который выполнял похожие функции, включая:
- Проверку существования указанного каталога.
- Загрузку компонентов NetSupport и выполнение пакетных файлов.
Стратегия и рекомендации по защите
Использование группой Bloody Wolf версии 11.42 NetSupport подчеркивает их стратегию применения программного обеспечения, часто используемого в законных целях, в частности, для IT-поддержки и образовательных задач. Эта тактика делает обнаружение более сложным и узаконивает программное обеспечение.
Специалисты BI.ZONE Threat Intelligence подчеркивают важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на новые тактические приемы злоумышленников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



