Новый бэкдор Anubis: эволюция угроз и способы защиты

Новый бэкдор Anubis: эволюция угроз и способы защиты

Источник: www.secureblink.com

Бэкдор Anubis, разработанный российской киберпреступной группой FIN7, представляет собой значительную эволюцию вредоносного ПО. Anubis нацелен на уязвимости в системах Windows, а его атакующие механизмы широко используют взломанные сайты SharePoint и фишинговые кампании. Этот инструмент демонстрирует запредельную сложность и гибкость, позволяя злоумышленникам осуществлять удаленное выполнение команд, красть файлы и манипулировать реестром, искусно избегая обнаружения.

Тактики распространения Anubis

Для развертывания Anubis, FIN7 применяет две основные тактики:

  • Спам-кампании: фишинговые электронные письма, замаскированные под законные деловые сообщения, содержат ZIP-файлы с ложными сценариями на Python.
  • Скомпрометированные сайты SharePoint: использование доверия организаций к экосистеме Microsoft позволяет обходить фильтры репутации URL-адресов.

Эти методы нацелены на среды, где традиционная защита периметра часто оказывается неэффективной, что значительно увеличивает вероятность заражения.

Методы работы и механизмы сокрытия

После заражения система устанавливает связь с серверами управления через TCP-сокеты. При блокировке происходит переход на альтернативные IP-адреса. Передаваемые данные кодируются в формате base64 и имитируют стандартный веб-трафик, что помогает избежать подозрений.

Anubis использует методы снятия отпечатков пальцев с хоста для сбора информации о зараженной машине, включая IP-адрес и идентификатор процесса. Модульная конструкция позволяет операторам внедрять специализированные сценарии, что уменьшает зависимость от фиксированных функций. Также реализован подход к выполнению без использования файлов, минимизируя следы на диске.

Изменение стратегий FIN7 и влияние на отрасли

FIN7 адаптировала свою операционную стратегию, переключившись с традиционных вредоносных программ для кассовых аппаратов и кражи кредитных карт на модель «вымогательство как услуга». Эти изменения включают:

  • Разработка инструментов, таких как AuKill, для отключения программного обеспечения безопасности;
  • Использование платформ, таких как SharePoint, для обхода мер безопасности, касающихся вложений электронной почты.

Инциденты с использованием Anubis затрагивают различные отрасли, включая здравоохранение и финансы, где злоумышленники способны успешно извлекать конфиденциальные данные и осуществлять мошеннические транзакции.

Рекомендации по обеспечению безопасности

Для противодействия угрозе, исходящей от Anubis, организациям рекомендуется:

  • Провести комплексное обучение по безопасности, чтобы помочь сотрудникам распознавать попытки фишинга;
  • Внедрить архитектуру нулевого доверия с акцентом на многофакторную аутентификацию;
  • Использовать поведенческую аналитику в сочетании со стратегиями активного поиска угроз.

Бэкдор Anubis иллюстрирует нарастающую тенденцию киберпреступности, использующей Python для своих кроссплатформенных возможностей и интеграции с законными инструментами. Это требует более адаптивных и бдительных подходов к обеспечению кибербезопасности в корпоративных средах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: