«Лаборатория Касперского»: хакеры задействовали Eagerbee для атак на ближневосточные госструктуры и провайдеров

источник: dall-e
Исследователи из «Лаборатории Касперского» сообщили о новой волне использования модифицированного вредоносного ПО Eagerbee, направленной на атаки против государственных учреждений и интернет-провайдеров в регионе Ближнего Востока. Ранее это вредоносное ПО связывали с деятельностью китайской группы кибершпионажа, известной как Crimson Palace, которую отслеживала компания Sophos.
Специалисты отметили наличие ряда признаков, указывающих на связь с другой группой угроз, обозначенной как CoughingDown. Эти выводы основаны на схожести программного кода, совпадении IP-адресов, а также использовании одинаковых веб-оболочек для создания сервисов, необходимых для функционирования Eagerbee и модуля ядра CoughingDown. Эксперты подчеркнули, что перекрытие доменов управления и контроля (C2) дополнительно подтверждает эту связь. Уровень уверенности в данном предположении оценивается как средний.
В отчёте также говорится, что начальный метод проникновения злоумышленников в сети ближневосточных организаций остаётся неизвестным. Однако ранее были зафиксированы случаи компрометации восточноазиатских структур через уязвимость ProxyLogon (CVE-2021-26855) в Microsoft Exchange.
Хакеры использовали инжектор (tsvipsrv.dll), который размещался в каталоге system32 для загрузки вредоносного файла (ntusers0.dat). При запуске системы Windows активировала инжектор, который через службы «Темы», SessionEnv, IKEEXT и MSDTC внедрял вредоносный код в оперативную память.
Eagerbee настроен для работы в непрерывном режиме и запускается под видом «dllloader1x64.dll». Сразу после активации он собирает основные данные, такие как информация об операционной системе и сетевые параметры. Затем устанавливается зашифрованный канал связи с сервером управления, который может передавать дополнительные модули, расширяющие функционал вредоносного ПО. Управление выполнением этих модулей осуществляется через оркестратор (ssss.dll).
Подробный отчёт доступен по ссылке.



