Кибершпионаж RedCurl: новые угрозы для канадских организаций

В середине-конце 2024 года компания Huntress зафиксировала подозрительную активность в нескольких канадских организациях, связанную с APT-группой RedCurl. Эта группа известна своими действиями в области кибершпионажа, а новая деятельность инициировалась в ноябре 2023 года и охватывала доступ к данным и их извлечение без требования выкупа.
Цели и методология RedCurl
Группа RedCurl нацелилась на несколько отраслей, включая:
- розничную торговлю
- финансовый сектор
- туризм
- консалтинг
При этом основное внимание уделялось тому, чтобы оставаться незамеченными в течение длительного времени. Анализ обнаружил следующие уникальные и постоянно совершенствующиеся методы, используемые преступниками:
- Использование PowerShell для загрузки файлов из определенных доменов.
- Архивирование и извлечение данных с помощью программы 7zip.
- Задействование вредоносной программы RedLoader с бэкдором.
- Использование методов обфускации для скрытия своих действий.
Обнаружение и анализ
В ходе расследования был зафиксирован случай, когда был обнаружен двоичный файл 7zip, запущенный из подозрительного местоположения, который вызвал тревогу в системе Huntress. Дальнейшее исследование выявило запланированные задачи, использующие:
- помощника по совместимости программ Windows
- скрипты Python для установления соединений с целью управления
К тому же, наблюдались сбор и передача данных в облачное хранилище на нескольких хостах разных организаций.
Тактики кибератак
Тактика RedCurl включает использование законных инструментов и собственных двоичных файлов Windows. Примечательным аспектом их стратегии является использование pcalua.exe в запланированных задачах для запуска вредоносных скриптов. Способы, которыми они осуществляют эксфильтрацию данных через связь с определенными доменами и облачными хранилищами, подчеркивают их сложный подход.
Рекомендации по защите
Для предотвращения атак, аналогичных тем, которые осуществляются группой RedCurl, были предложены следующие меры:
- Мониторинг запланированных задач с использованием pcalua.exe.
- Анализ сценариев PowerShell, пакетных файлов и Python.
- Тщательная проверка сетевых подключений, создаваемых исполняемыми файлами Python.
- Мониторинг процессов, связанных с использованием 7zip.
Эти рекомендации подчеркивают необходимость активной защиты и наблюдения для минимизации рисков, связанных с кибершпионажем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.



