Киберугроза: Хакерская группа Telemancon атакует промышленные сектора

Источник: f6.ru
В феврале 2025 года специалисты F6 выявили деятельность хакерской группы, известной как Telemancon, которая начала свою работу в феврале 2023 года. Группа делает акцент на атаках против российских промышленных организаций, с особым вниманием к машиностроительному сектору.
Тактика и инструменты злоумышленников
Злоумышленники используют специально разработанный дроппер, который они назвали TMCDROPPER, и бэкдор с именем TMCSHELL. Основные характеристики этих инструментов:
- TMCDROPPER: исполняемый файл с названием 20250203_5_161.SCR, написанный на C++, предназначен для обхода сред отладки и изолированной среды.
- Бэкдор TMCSHELL: подключается к серверу командно-диспетчерского управления (C2) по протоколу TCP через порт 2022 с использованием закрепления сертификата для повышения безопасности.
- Файл-приманка: создается файл с именем %TEMP%SNAVMI.pdf для введения жертвы в заблуждение.
- Изменение реестра: TMCDROPPER изменяет системный реестр, чтобы гарантировать выполнение дополнительного файла Vyecs.aozwu при запуске.
Функционал TMCSHELL
Бэкдор TMCSHELL способен получать и выполнять произвольные сценарии PowerShell, отправляемые с C2. Он использует:
- Постоянный цикл подключения к C2, выполняя рутинные проверки, такие как проверка времени, прошедшего с момента его запуска.
- Шифрование AES-256 в режиме CBC для внутренней связи, что гарантирует скрытость команд и процессов выполнения.
Изменения и эволюция инструментов
Были отмечены различные варианты этих инструментов, в том числе дроппер под названием RBSH 2C35-1 (coalition) BVE.SCR, который имеет аналогичную архитектуру, но с различными подключениями к IP-адресам C2. Интересно, что, несмотря на первоначальную разработку ранних версий TMCDROPPER на C++, преступники позднее перешли на C#, сохранив основные функциональные возможности.
Потенциальные связи с другими угрозами
Анализ действий TMCSHELL указывает на тактику, схожую с угрозами, связанными с предыдущей группой Werewolf, что может говорить о потенциальной связи или влиянии между этими группировками. Эти события подчеркивают сложную и постоянную структуру угроз, нацеленных на промышленные сектора.
Заключение
Выявление хакерской группы Telemancon обостряет необходимость постоянного мониторинга и анализа новых хакерских группировок. Промышленные организации должны оставаться на чеку и принимать меры для защиты от все более сложных и адаптивных угроз в киберпространстве.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



