Admin
Администратор
Аналитики компании Flare обнаружили новый скрытный фреймворк FalkonC2, предназначенный для удалённого управления заражёнными устройствами.
FalkonC2 написан на C++ и MASM64, весит всего 23 килобайта и успешно обходит системы защиты класса EDR и XDR.
Фреймворк FalkonC2 разработан для работы в корпоративных сетях с профессиональной защитой. Он использует несколько протоколов для связи с управляющими серверами, включая DNS-туннелирование и ICMP-сигналы. Домены для связи меняются каждые 72 часа, что затрудняет отслеживание. В демонстрации авторы показали, как легитимный инструмент удалённого доступа переименовывается и запускается скрытно, загружая вредоносный модуль в память. Фреймворк также проверяет заражённые машины на наличие бухгалтерского программного обеспечения, чтобы автоматически выгружать данные. Flare продолжает отслеживать развитие FalkonC2, рекомендуя усилить контроль за инструментами удалённого доступа и мониторинг сетевого трафика.