Расследование: Угрозы SmartApeSG и NetSupport RAT остаются активными

Недавнее расследование освещает связи между различными хакерами, с особым вниманием к группе SmartApeSG, которая представляет собой угрозу поддельного обновления. Это исследование разоблачает механизмы, с помощью которых хакеры внедряют NetSupport RAT (инструмент удаленного доступа), а также демонстрирует текущее состояние киберугроз.
Вводные данные и методы анализа
Анализ начался с изучения данных интернет-телеметрии, связанных с серверами управления SmartApeSG (C2). В результате были идентифицированы:
- Три молдавских IP-адреса, предположительно служащие узлами управления C2;
- Два из этих адресов напрямую связаны с SmartApeSG, штатно используемым для операций хакеров;
- Один адрес связан с кластером NetSupport RAT.
Обнаруженная активность свидетельствует о крутом росте инфраструктуры NetSupport RAT. Многие C2 все еще активны, несмотря на сообщения о их закрытии.
Анализ активности NetSupport RAT
Расследование выявило, что хакеры продолжают общаться с жертвами в режиме реального времени, подтверждая, что угроза не была полностью устранена. Особенно настораживает:
- Связи между C2 NetSupport RAT и C2 Quasar RAT;
- Возможные взаимоотношения, указывающие на прямые связи или несвязанные компрометации;
- Использование TCP/1500, порта по умолчанию для API ISPmanager, в действиях хакеров.
Масштаб угрозы и поведение хакеров
Недавние исследования показали, что некоторые C2, размещенные на IP-адресах, поддерживали текущие соединения и создавали сложную сеть серверных операций. Примечательно, что некоторые из них были активны в течение нескольких месяцев, несмотря на то, что считались устаревшими. Это указывает на продолжительные операции хакеров.
Адаптивность хакеров
Хакеры показывают адаптивные тактики, поведение которых включает доступ к криптовалютным сервисам и взаимодействие с платформами, связанными с киберпреступностью. Это может свидетельствовать о более масштабных хакерских операциях, поскольку хосты имеют характеристики, нетипичные для стандартных машин-жертв.
Меры по смягчению угрозы
Углубленный анализ и реагирование на выявленные C2 позволили совершить своевременное удаление множественных активов. Тем не менее, хакеры быстро адаптируются: многие домены, связанные с NetSupport RAT, вскоре перешли на новые IP-адреса и продолжили свою деятельность, несмотря на предыдущие сбои.
Таким образом, расследование иллюстрирует, что киберугроза остается актуальной, и необходимы дальнейшие меры для ее затушения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



