Новая кампания Vidar: киберугрозы и методы обхода защиты

Изображение: cert-agid.gov.it
Вечером 6 января 2025 года была зафиксирована новая хакерская кампания, известная как Vidar. Киберпреступники активно используют взломанные почтовые ящики PEC в Италии для распространения вредоносного ПО, что создает дополнительные сложности для систем безопасности.
Методы и тактики хакеров
Кампания Vidar привлекает внимание благодаря своим новым методам сокрытия вредоносных URL-адресов. Основные особенности данного кибератаки включают:
- Использование 148 доменов второго уровня, сгенерированных с применением алгоритма генерации доменов (DGA).
- Рандомизированные пути, что усложняет идентификацию вредоносных компонентов.
- Поначалу URL-адреса остаются неактивными, а затем становятся активными, что затрудняет обнаружение.
- Применение JavaScript-файла с высокой степенью обфускации.
Усложнение анализа и защиты
JavaScript-файл был модифицирован для выполнения операции aXOR над списком значений, а затем преобразования результатов в символы с помощью viachr. Эти меры значительно усложняют процессы анализа и обнаружения угроз. Кроме того, для повышения эффективности хакерских методов:
- IP-адреса, домены и поля отправителей менялись каждые 2-3 минуты.
- Эта динамика усложняет действия по защите и обнаружению киберугроз.
Заключение
Кампания Vidar демонстрирует продолжение эволюции методов киберпреступников в использовании современных технологий для обхода систем безопасности. Командам по кибербезопасности необходимо принять меры для защиты от таких угроз, усовершенствовав подходы к мониторингу и анализу подозрительной активности в сети.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.



