Расследование: Угрозы SmartApeSG и NetSupport RAT остаются активными

Расследование: Угрозы SmartApeSG и NetSupport RAT остаются активными

Недавнее расследование освещает связи между различными хакерами, с особым вниманием к группе SmartApeSG, которая представляет собой угрозу поддельного обновления. Это исследование разоблачает механизмы, с помощью которых хакеры внедряют NetSupport RAT (инструмент удаленного доступа), а также демонстрирует текущее состояние киберугроз.

Вводные данные и методы анализа

Анализ начался с изучения данных интернет-телеметрии, связанных с серверами управления SmartApeSG (C2). В результате были идентифицированы:

  • Три молдавских IP-адреса, предположительно служащие узлами управления C2;
  • Два из этих адресов напрямую связаны с SmartApeSG, штатно используемым для операций хакеров;
  • Один адрес связан с кластером NetSupport RAT.

Обнаруженная активность свидетельствует о крутом росте инфраструктуры NetSupport RAT. Многие C2 все еще активны, несмотря на сообщения о их закрытии.

Анализ активности NetSupport RAT

Расследование выявило, что хакеры продолжают общаться с жертвами в режиме реального времени, подтверждая, что угроза не была полностью устранена. Особенно настораживает:

  • Связи между C2 NetSupport RAT и C2 Quasar RAT;
  • Возможные взаимоотношения, указывающие на прямые связи или несвязанные компрометации;
  • Использование TCP/1500, порта по умолчанию для API ISPmanager, в действиях хакеров.

Масштаб угрозы и поведение хакеров

Недавние исследования показали, что некоторые C2, размещенные на IP-адресах, поддерживали текущие соединения и создавали сложную сеть серверных операций. Примечательно, что некоторые из них были активны в течение нескольких месяцев, несмотря на то, что считались устаревшими. Это указывает на продолжительные операции хакеров.

Адаптивность хакеров

Хакеры показывают адаптивные тактики, поведение которых включает доступ к криптовалютным сервисам и взаимодействие с платформами, связанными с киберпреступностью. Это может свидетельствовать о более масштабных хакерских операциях, поскольку хосты имеют характеристики, нетипичные для стандартных машин-жертв.

Меры по смягчению угрозы

Углубленный анализ и реагирование на выявленные C2 позволили совершить своевременное удаление множественных активов. Тем не менее, хакеры быстро адаптируются: многие домены, связанные с NetSupport RAT, вскоре перешли на новые IP-адреса и продолжили свою деятельность, несмотря на предыдущие сбои.

Таким образом, расследование иллюстрирует, что киберугроза остается актуальной, и необходимы дальнейшие меры для ее затушения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: