Билет, которого не существует: cпециалисты F.A.C.C.T. обнаружили новую угрозу FakeTicketer

Билет, которого не существует: cпециалисты F.A.C.C.T. обнаружили новую угрозу FakeTicketer

Изображение: habr.com

С начала июня 2024 года злоумышленник, известный как FakeTicketer, активно занимается шпионажем, направленным на правительственных чиновников и спортивных функционеров. Специалисты в области кибербезопасности фиксируют его использование обманных схем, связанных с рассылкой электронных писем, предлагающих билеты на футбольные матчи Российской Премьер-лиги и соревнования по академической гребле.

Тактики и вредоносные программы

В письмах злоумышленник помещает уникальные вредоносные программы, в том числе:

  • Stealer
  • Троян удаленного доступа (RAT)
  • Dropper

Эти программы предназначены для кражи данных из веб-браузеров. Одной из ключевых новшеств, обнаруженных специалистами, является разновидность вредоносного ПО под названием Zagrebator, названная так в результате расследования. Первоначальная кампания злоумышленника затрагивала поддельные билеты на футбольные матчи, однако со временем он расширил свои цели на соревнования по гребле на каноэ.

Изменение целей и техники атак

Злоумышленник постепенно изменил подход к своим атакам, заменив ложные документы, связанные со спортом, на официальные файлы. Так, в октябре он использовал скан школьного аттестата, а в декабре — нормативные акты администрации города Симферополя, Республика Крым.

Для осуществления атак он применял тактику отправки электронных писем с архивными вложениями, которые соответствовали теме письма. При этом архив содержал исполняемый файл, соответствующий легенде атаки.

Последняя атака и её особенности

В декабре 2024 года была зафиксирована последняя атака с использованием обновленной версии Zagrebator.Dropper. Эта версия не только собирала и фильтровала данные из браузеров, но и выполняла следующее:

  • Поиск и отправка всех файлов с рабочего стола и подкаталогов на командно-контрольный сервер (C2)
  • Отображение файлов из указанных каталогов
  • Проверка хэш-сумм и отправка содержимого файлов по протоколу HTTPS с помощью запросов PUT

Использование специализированного вредоносного ПО позволяет злоумышленнику повышать скрытность и обходить системы обнаружения, что облегчает эксплуатацию заражённых систем.

Комментарии экспертов

Артем Грищенко, ведущий специалист по анализу вредоносных программ в отделе анализа угроз F.A.C.C.T., прокомментировал действия злоумышленника: «Использование самодельного вредоносного ПО указывает на его предпочтение скрытности и уклонения, что способствует реализации цепочки атак на скомпрометированные системы».

Причины шпионской деятельности FakeTicketer вероятно связаны с целями, направленными против организаций государственного сектора, исходя из характера файлов-приманок, выявленных в ходе расследования.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: