Новые кибератаки на китайскоязычные регионы: угроза ValleyRAT

Новые кибератаки на китайскоязычные регионы: угроза ValleyRAT

В последние месяцы наблюдается серия целенаправленных кибератак на организации в китайскоязычных регионах, таких как Гонконг, Тайвань и Китай. Злоумышленники используют многоступенчатый загрузчик PNGPlug для доставки вредоносного ПО ValleyRAT, что подчеркивает возрастующее мастерство киберпреступников.

Механизм атак

Атака начинается с фишинговой веб-страницы, которая обманом заставляет жертву загрузить вредоносный пакет MSI, замаскированный под легальное программное обеспечение. Этот пакет MSI содержит загрузчик PNGPlug, который выполняет следующие действия:

  • Извлекает зашифрованный архив с компонентами вредоносного ПО;
  • Устанавливает исправления ntdll.dll для внедрения в память;
  • Анализирует аргументы командной строки;
  • Обнаруживает антивирусное программное обеспечение перед выполнением вредоносных процессов;
  • Загружает в память файлы, такие как aut.png и view.png, маскируя их под изображения в формате PNG;
  • Проверяет наличие 360 Total Security для избежания обнаружения.

Вредоносная программа ValleyRAT и ее особенности

ValleyRAT, приписываемая группе Silver Fox APT, использует передовые методы, такие как:

  • Выполнение шеллкода;
  • Обфускация;
  • Повышение привилегий;
  • Механизмы сохранения для поддержки контроля над зараженными системами.

Этапы создания вредоносной программы включают начальное выполнение, развертывание запутанного шелл-кода и получение дополнительных компонентов с сервера управления.

Текущие угрозы и рекомендации

Кампания, нацеленная на организации, говорящие на китайском языке, демонстрирует целенаправленный подход и использование легального программного обеспечения как средства доставки вредоносных программ. Основные выводы из отчета подчеркивают:

  • Уникальную нацеленность злоумышленников;
  • Фишинговые методы и инструменты шпионажа;
  • Важность надежных мер кибербезопасности против изощренных хакеров.

Адаптивность и скрытный характер атак иллюстрируют необходимость постоянного совершенствования средств защиты от кибербезопасности для эффективного противодействия развивающимся угрозам. Как заявил один из экспертов в области кибербезопасности: «Нельзя недооценивать способность злоумышленников к адаптации и использованию новых технологий».

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: