Билет, которого не существует: cпециалисты F.A.C.C.T. обнаружили новую угрозу FakeTicketer

Изображение: habr.com
С начала июня 2024 года злоумышленник, известный как FakeTicketer, активно занимается шпионажем, направленным на правительственных чиновников и спортивных функционеров. Специалисты в области кибербезопасности фиксируют его использование обманных схем, связанных с рассылкой электронных писем, предлагающих билеты на футбольные матчи Российской Премьер-лиги и соревнования по академической гребле.
Тактики и вредоносные программы
В письмах злоумышленник помещает уникальные вредоносные программы, в том числе:
- Stealer
- Троян удаленного доступа (RAT)
- Dropper
Эти программы предназначены для кражи данных из веб-браузеров. Одной из ключевых новшеств, обнаруженных специалистами, является разновидность вредоносного ПО под названием Zagrebator, названная так в результате расследования. Первоначальная кампания злоумышленника затрагивала поддельные билеты на футбольные матчи, однако со временем он расширил свои цели на соревнования по гребле на каноэ.
Изменение целей и техники атак
Злоумышленник постепенно изменил подход к своим атакам, заменив ложные документы, связанные со спортом, на официальные файлы. Так, в октябре он использовал скан школьного аттестата, а в декабре — нормативные акты администрации города Симферополя, Республика Крым.
Для осуществления атак он применял тактику отправки электронных писем с архивными вложениями, которые соответствовали теме письма. При этом архив содержал исполняемый файл, соответствующий легенде атаки.
Последняя атака и её особенности
В декабре 2024 года была зафиксирована последняя атака с использованием обновленной версии Zagrebator.Dropper. Эта версия не только собирала и фильтровала данные из браузеров, но и выполняла следующее:
- Поиск и отправка всех файлов с рабочего стола и подкаталогов на командно-контрольный сервер (C2)
- Отображение файлов из указанных каталогов
- Проверка хэш-сумм и отправка содержимого файлов по протоколу HTTPS с помощью запросов PUT
Использование специализированного вредоносного ПО позволяет злоумышленнику повышать скрытность и обходить системы обнаружения, что облегчает эксплуатацию заражённых систем.
Комментарии экспертов
Артем Грищенко, ведущий специалист по анализу вредоносных программ в отделе анализа угроз F.A.C.C.T., прокомментировал действия злоумышленника: «Использование самодельного вредоносного ПО указывает на его предпочтение скрытности и уклонения, что способствует реализации цепочки атак на скомпрометированные системы».
Причины шпионской деятельности FakeTicketer вероятно связаны с целями, направленными против организаций государственного сектора, исходя из характера файлов-приманок, выявленных в ходе расследования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



