Кибершпионаж RedCurl: новые угрозы для канадских организаций

Кибершпионаж RedCurl: новые угрозы для канадских организаций

В середине-конце 2024 года компания Huntress зафиксировала подозрительную активность в нескольких канадских организациях, связанную с APT-группой RedCurl. Эта группа известна своими действиями в области кибершпионажа, а новая деятельность инициировалась в ноябре 2023 года и охватывала доступ к данным и их извлечение без требования выкупа.

Цели и методология RedCurl

Группа RedCurl нацелилась на несколько отраслей, включая:

  • розничную торговлю
  • финансовый сектор
  • туризм
  • консалтинг

При этом основное внимание уделялось тому, чтобы оставаться незамеченными в течение длительного времени. Анализ обнаружил следующие уникальные и постоянно совершенствующиеся методы, используемые преступниками:

  • Использование PowerShell для загрузки файлов из определенных доменов.
  • Архивирование и извлечение данных с помощью программы 7zip.
  • Задействование вредоносной программы RedLoader с бэкдором.
  • Использование методов обфускации для скрытия своих действий.

Обнаружение и анализ

В ходе расследования был зафиксирован случай, когда был обнаружен двоичный файл 7zip, запущенный из подозрительного местоположения, который вызвал тревогу в системе Huntress. Дальнейшее исследование выявило запланированные задачи, использующие:

  • помощника по совместимости программ Windows
  • скрипты Python для установления соединений с целью управления

К тому же, наблюдались сбор и передача данных в облачное хранилище на нескольких хостах разных организаций.

Тактики кибератак

Тактика RedCurl включает использование законных инструментов и собственных двоичных файлов Windows. Примечательным аспектом их стратегии является использование pcalua.exe в запланированных задачах для запуска вредоносных скриптов. Способы, которыми они осуществляют эксфильтрацию данных через связь с определенными доменами и облачными хранилищами, подчеркивают их сложный подход.

Рекомендации по защите

Для предотвращения атак, аналогичных тем, которые осуществляются группой RedCurl, были предложены следующие меры:

  • Мониторинг запланированных задач с использованием pcalua.exe.
  • Анализ сценариев PowerShell, пакетных файлов и Python.
  • Тщательная проверка сетевых подключений, создаваемых исполняемыми файлами Python.
  • Мониторинг процессов, связанных с использованием 7zip.

Эти рекомендации подчеркивают необходимость активной защиты и наблюдения для минимизации рисков, связанных с кибершпионажем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: