Подробный анализ угроз от Proton66: вредоносные кампании и уязвимости

Подробный анализ угроз от Proton66: вредоносные кампании и уязвимости

Источник: www.trustwave.com

Trustwave SpiderLabs недавно опубликовал отчет о масштабных вредоносных действиях, связанных с агентством Proton66 ASN. В документе подробно рассматриваются различные методы атак, вредоносные кампании и серьезные уязвимости, обнаруженные в последние месяцы.

Методы атак и вредоносные кампании

В первой части анализа акцентируется внимание на:

  • Массовом сканировании и использовании уязвимостей;
  • Идентификации конкретного IP-адреса, связанного с операторами программ-вымогателей SuperBlack, известными благодаря использованию критических эксплойтов.

Дальнейшие расследования, касающиеся Proton66, выявили ряд вредоносных кампаний, среди которых:

  • Взлом веб-сайтов WordPress для перенаправления пользователей Android на поддельные магазины Google Play;
  • Атаки на говорящих на корейском языке с помощью кампании XWorm;
  • Использование программы-вымогателя WeaXor.

Связи и изменения в поведении злоумышленников

В ноябре 2024 года охранная фирма Intrinsec обнаружила связи между Proton66 и пуленепробиваемыми хостинг-сервисами, известными как UNDERGROUND и BEARHOST. Эти услуги активно рекламировались на подпольных форумах. Однако с недавним исчезновением ветки, рекламирующей их, пользователи отметили очевидный ребрендинг.

Инфраструктура, связанная с услугами, была передана частной компании Chang Way Technologies. Несмотря на ребрендинг, судебно-медицинский анализ показывает, что базовая инфраструктура остается взаимосвязанной с сохраняющимися подключениями к websocket.

Зловредные атаки и уязвимости в 2025 году

С января 2025 года ASN Proton66 вызвал всплеск массового сканирования, взлома учетных данных и попыток эксплуатации уязвимостей. В частности, были заметны активные блокировки сетей, указанных в Spamhaus за вредоносную активность, а также активизация нескольких IP-адресов после длительных периодов бездействия.

Среди уязвимостей, на которые нацелились злоумышленники из ASN Proton66, были выявлены значительные эксплойты, включая:

  • CVE-2025-0108 — обход аутентификации в Palo Alto Networks PAN-OS;
  • CVE-2024-41713 — обход путей в Mitel MiCollab;
  • CVE-2024-10914 — ошибка внедрения команд в сетевые накопители D-Link.

Особую тревогу вызывает последняя уязвимость, поскольку уязвимые устройства больше не поддерживаются поставщиком.

Новые угрозы и операторы программ-вымогателей

Недавно был идентифицирован оператор программы-вымогателя, известный как Mora_001, связанный с IP-адресом 193.143.1.65, что подтверждает недавнюю связь с атаками на уязвимости Fortinet FortiOS. Эти эксплойты облегчают первоначальный доступ, что в дальнейшем приводит к развертыванию программы-вымогателя SuperBlack, напоминающей LockBit 3.0, но с отличительными особенностями.

Анализ целевых секторов показывает, что злоумышленники предпочитают нацеливаться на некоммерческие, инженерные и финансовые организации, что подчеркивает широту вредоносной деятельности Proton66 и меняющуюся тактику вовлеченных участников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: