Новая кампания Vidar: киберугрозы и методы обхода защиты

Новая кампания Vidar: киберугрозы и методы обхода защиты

Изображение: cert-agid.gov.it

Вечером 6 января 2025 года была зафиксирована новая хакерская кампания, известная как Vidar. Киберпреступники активно используют взломанные почтовые ящики PEC в Италии для распространения вредоносного ПО, что создает дополнительные сложности для систем безопасности.

Методы и тактики хакеров

Кампания Vidar привлекает внимание благодаря своим новым методам сокрытия вредоносных URL-адресов. Основные особенности данного кибератаки включают:

  • Использование 148 доменов второго уровня, сгенерированных с применением алгоритма генерации доменов (DGA).
  • Рандомизированные пути, что усложняет идентификацию вредоносных компонентов.
  • Поначалу URL-адреса остаются неактивными, а затем становятся активными, что затрудняет обнаружение.
  • Применение JavaScript-файла с высокой степенью обфускации.

Усложнение анализа и защиты

JavaScript-файл был модифицирован для выполнения операции aXOR над списком значений, а затем преобразования результатов в символы с помощью viachr. Эти меры значительно усложняют процессы анализа и обнаружения угроз. Кроме того, для повышения эффективности хакерских методов:

  • IP-адреса, домены и поля отправителей менялись каждые 2-3 минуты.
  • Эта динамика усложняет действия по защите и обнаружению киберугроз.

Заключение

Кампания Vidar демонстрирует продолжение эволюции методов киберпреступников в использовании современных технологий для обхода систем безопасности. Командам по кибербезопасности необходимо принять меры для защиты от таких угроз, усовершенствовав подходы к мониторингу и анализу подозрительной активности в сети.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: