Киберугроза: Хакерская группа Telemancon атакует промышленные сектора

Киберугроза: Хакерская группа Telemancon атакует промышленные сектора

Источник: f6.ru

В феврале 2025 года специалисты F6 выявили деятельность хакерской группы, известной как Telemancon, которая начала свою работу в феврале 2023 года. Группа делает акцент на атаках против российских промышленных организаций, с особым вниманием к машиностроительному сектору.

Тактика и инструменты злоумышленников

Злоумышленники используют специально разработанный дроппер, который они назвали TMCDROPPER, и бэкдор с именем TMCSHELL. Основные характеристики этих инструментов:

  • TMCDROPPER: исполняемый файл с названием 20250203_5_161.SCR, написанный на C++, предназначен для обхода сред отладки и изолированной среды.
  • Бэкдор TMCSHELL: подключается к серверу командно-диспетчерского управления (C2) по протоколу TCP через порт 2022 с использованием закрепления сертификата для повышения безопасности.
  • Файл-приманка: создается файл с именем %TEMP%SNAVMI.pdf для введения жертвы в заблуждение.
  • Изменение реестра: TMCDROPPER изменяет системный реестр, чтобы гарантировать выполнение дополнительного файла Vyecs.aozwu при запуске.

Функционал TMCSHELL

Бэкдор TMCSHELL способен получать и выполнять произвольные сценарии PowerShell, отправляемые с C2. Он использует:

  • Постоянный цикл подключения к C2, выполняя рутинные проверки, такие как проверка времени, прошедшего с момента его запуска.
  • Шифрование AES-256 в режиме CBC для внутренней связи, что гарантирует скрытость команд и процессов выполнения.

Изменения и эволюция инструментов

Были отмечены различные варианты этих инструментов, в том числе дроппер под названием RBSH 2C35-1 (coalition) BVE.SCR, который имеет аналогичную архитектуру, но с различными подключениями к IP-адресам C2. Интересно, что, несмотря на первоначальную разработку ранних версий TMCDROPPER на C++, преступники позднее перешли на C#, сохранив основные функциональные возможности.

Потенциальные связи с другими угрозами

Анализ действий TMCSHELL указывает на тактику, схожую с угрозами, связанными с предыдущей группой Werewolf, что может говорить о потенциальной связи или влиянии между этими группировками. Эти события подчеркивают сложную и постоянную структуру угроз, нацеленных на промышленные сектора.

Заключение

Выявление хакерской группы Telemancon обостряет необходимость постоянного мониторинга и анализа новых хакерских группировок. Промышленные организации должны оставаться на чеку и принимать меры для защиты от все более сложных и адаптивных угроз в киберпространстве.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: