Подробный анализ угроз от Proton66: вредоносные кампании и уязвимости

Источник: www.trustwave.com
Trustwave SpiderLabs недавно опубликовал отчет о масштабных вредоносных действиях, связанных с агентством Proton66 ASN. В документе подробно рассматриваются различные методы атак, вредоносные кампании и серьезные уязвимости, обнаруженные в последние месяцы.
Методы атак и вредоносные кампании
В первой части анализа акцентируется внимание на:
- Массовом сканировании и использовании уязвимостей;
- Идентификации конкретного IP-адреса, связанного с операторами программ-вымогателей SuperBlack, известными благодаря использованию критических эксплойтов.
Дальнейшие расследования, касающиеся Proton66, выявили ряд вредоносных кампаний, среди которых:
- Взлом веб-сайтов WordPress для перенаправления пользователей Android на поддельные магазины Google Play;
- Атаки на говорящих на корейском языке с помощью кампании XWorm;
- Использование программы-вымогателя WeaXor.
Связи и изменения в поведении злоумышленников
В ноябре 2024 года охранная фирма Intrinsec обнаружила связи между Proton66 и пуленепробиваемыми хостинг-сервисами, известными как UNDERGROUND и BEARHOST. Эти услуги активно рекламировались на подпольных форумах. Однако с недавним исчезновением ветки, рекламирующей их, пользователи отметили очевидный ребрендинг.
Инфраструктура, связанная с услугами, была передана частной компании Chang Way Technologies. Несмотря на ребрендинг, судебно-медицинский анализ показывает, что базовая инфраструктура остается взаимосвязанной с сохраняющимися подключениями к websocket.
Зловредные атаки и уязвимости в 2025 году
С января 2025 года ASN Proton66 вызвал всплеск массового сканирования, взлома учетных данных и попыток эксплуатации уязвимостей. В частности, были заметны активные блокировки сетей, указанных в Spamhaus за вредоносную активность, а также активизация нескольких IP-адресов после длительных периодов бездействия.
Среди уязвимостей, на которые нацелились злоумышленники из ASN Proton66, были выявлены значительные эксплойты, включая:
- CVE-2025-0108 — обход аутентификации в Palo Alto Networks PAN-OS;
- CVE-2024-41713 — обход путей в Mitel MiCollab;
- CVE-2024-10914 — ошибка внедрения команд в сетевые накопители D-Link.
Особую тревогу вызывает последняя уязвимость, поскольку уязвимые устройства больше не поддерживаются поставщиком.
Новые угрозы и операторы программ-вымогателей
Недавно был идентифицирован оператор программы-вымогателя, известный как Mora_001, связанный с IP-адресом 193.143.1.65, что подтверждает недавнюю связь с атаками на уязвимости Fortinet FortiOS. Эти эксплойты облегчают первоначальный доступ, что в дальнейшем приводит к развертыванию программы-вымогателя SuperBlack, напоминающей LockBit 3.0, но с отличительными особенностями.
Анализ целевых секторов показывает, что злоумышленники предпочитают нацеливаться на некоммерческие, инженерные и финансовые организации, что подчеркивает широту вредоносной деятельности Proton66 и меняющуюся тактику вовлеченных участников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



