Более 300 кибератак за 3 месяца: Sapphire Werewolf нацелилась на важнейшие сектора России

Support81

Модератор
Хакеры разработали собственное вредоносное ПО на основе SapphireStealer с открытым исходным кодом.
image



Компания BI.ZONE предупредила об активности хакерской группировки Sapphire Werewolf, которая проводит кибератаки против российских организаций с начала марта 2024 года. За этот период злоумышленники инициировали более 300 атак, нацеленных на кражу данных в сферах образования, IT, оборонно-промышленного комплекса и аэрокосмической отрасли.

Для проникновения в корпоративные сети хакеры рассылали жертвам фишинговые письма со ссылками, созданными с помощью сервиса-сокращателя T.LY. Эти ссылки вели на вредоносные файлы, замаскированные под псевдоофициальные документы. При их открытии на зараженных компьютерах устанавливалась вредоносная программа-стилер Amethyst для кражи данных.

Для повышения достоверности атаки параллельно с загрузкой вредоносного ПО открывались отвлекающие легитимные документы, например, постановление, листовка ЦИК или указ Президента РФ. Сервис-сокращатель T.LY использовался для придания ссылкам на вредонос правдоподобного вида.

tfbhdtnhzd2ytrxzol5oozlmjk6mzxeo.png




Все вредоносные файлы, использованные злоумышленниками в рамках кампании, имели схожие функциональные особенности.

После открытия жертвой вредоносного файла осуществляется создание папки %AppData%\Microsoft\EdgeUpdate, после чего из ресурса Resources.MicrosoftEdgeUpdate в нее записывается файл MicrosoftEdgeUpdate.exe.

Для обеспечения персистентности в скомпрометированной системе осуществляется создание задачи в планировщике с помощью встроенной в исполняемый файл библиотеки FunnyCat.Microsoft.Win32.TaskScheduler.dll. Это легитимная библиотека, позволяющая создавать задачи в планировщике без непосредственного выполнения schtasks. Имя, описание и путь к исполняемому файлу в задаче маскируются под легитимную задачу MicrosoftEdgeUpdateTaskMachineCore. Созданная задача выполняется каждые 60 минут после запуска.

b3lh3xwtgne2b3nsmcim62u4sp7c6jh3.png


Стилер осуществлял сбор следующих файлов:

  • файлы конфигурации мессенджера Telegram из %AppData%\Telegram Desktop\tdata;
  • базы данных паролей, куки, истории браузера, популярных сайтов, сохраненных страниц и конфигурации из следующих браузеров: Chrome, Opera, Yandex, Brave, Orbitum, Atom, Kometa, Edge Chromium, Torch, Amigo, CocCoc, Comodo Dragon, Epic Privacy Browser, Elements Browser, CentBrowser, 360 Chrome, 360 Browser;
  • файлы, являющиеся журналами использования PowerShell и находящиеся в %AppData%\Microsoft\Windows\PowerShell\PSReadLine;
  • файлы конфигурации FileZilla и SSH.

Больше индикаторов компрометации, а также детальное описание тактик, техник и процедур данного кластера активности доступно на портале компании .
Подробнее: https://www.securitylab.ru/news/548688.php
 
Похожие темы
turbion0 Аферист предстанет перед судом за мошенничество более чем на 100 миллионов рублей. Новости в сети 0
Support81 BingX: как потерять более $44 млн за один день Новости в сети 0
Ad.world База данных Лукойл. Более 12 млн. записей. 2022 г. Раздачи и сливы 1
Support81 Группировка CrystalRay атаковала более 1500 организаций с помощью SSH-snake Новости в сети 0
Support81 Конец игры: Европол захватил более 100 серверов киберпреступников Новости в сети 0
Support81 Netflix выплатил уже более миллиона долларов за найденные уязвимости в своих продуктах Новости в сети 0
Support81 Более 100 тысяч зараженных репозиториев на GitHub маскируются под легитимные проекты Новости в сети 0
turbion0 Мошенники выманили у пенсионерки из Минска более 760 тыс. евро Новости в сети 2
Support81 В ходе операции Synergia отключено более 1300 вредоносных C&C-серверов Новости в сети 0
Support81 Полицейские выясняют обстоятельства мошенничества с суммой ущерба более двух миллионов рублей Новости в сети 0
Support81 Более $1 миллиарда потерь: обзор крупнейших взломов криптоплатформ в 2023 году Новости в сети 0
balof OnlyFans - более 200-х аккаунтов Раздачи и сливы 2
SMMStats SMMStats.ru - Накрутим везде. Более 2500 SMM услуг по раскрутке. YouTube, TikTok, Instagram, VK, Telegram, Twitter.. Лайки, комментарии, подписчики... Ищу работу. Предлагаю свои услуги. 13
Y Интересно Более детальная настройка файервола Agnitum для достижения максимальной безопасности Полезные статьи 2
B Интересно Слив более 49 бело-серых схем по заработку Способы заработка 12
M Ботнет FluBot заразил более 60 000 устройств за два месяца Новости в сети 0
ananda Интересно Из кошельков Electrum похищено более 22 000 000 долларов в криптовалюте Новости в сети 0
Ř Интересно Огромная база для пробива (Более миллиона человек) Анонимность и приватность 10
Denik Как заработать более $ 1000 в месяц со взрослых веб-сайтов Способы заработка 5
L Интересно Житель Беларуси выманил у россиянина более 1 млн рублей под видом инвестиций в криптовалюту Новости в сети 1
L Интересно Число биткоин-кошельков с балансом более 0,1 BTC впервые превысило 3 млн. Новости в сети 0
A Хакеры взломали более 60 рекламных серверов, чтобы распространить вирус Новости в сети 0
M Продам логи бот нета. А так же дампы сайтов различных тематик. более 27750 дампов различных тематик (бизнес-медицина-игры-спорт-форекс и др.) 2.5т Платёжные системы: обмен, трансфер, разблокировка 1
АнАлЬнАя ЧуПаКаБрА Более 1.5 ГБ Логов Раздачи и сливы 2
H Работаю в сфере отрисовки(опыт более 3 лет) Ищу работу. Предлагаю свои услуги. 1
A Вирус Aгент Smith заразил более 20 миллионoв устрoйств Новости в сети 0
M Установка двух и более ОС на флешку. Уязвимости и взлом 2
T Более 1200 приватных записей 18+ Полезные статьи 2
G Слив более 2 миллионов логинов и паролей от E-mail Раздачи и сливы 10
Traven 100% пассивный online доход более 75 000 в месяц [СЛИВ] Способы заработка 0
H В Москве более чем на 20 млн рублей ограблен покупатель биткоина Новости в сети 0
S Роскомнадзор провел мониторинг более 7 тысяч публичных точек беспроводного доступа к Интернет Новости в сети 2
S В Китае арестованы создатели малвари Fireball, заразившей более 250 млн устройств Новости в сети 0
S Бесплатный сканер обнаружил более 50 000 уязвимых перед ETERNALBLUE машин Новости в сети 0
S Хакеры из Коми осуждены за кражу более полумиллиона рублей с банковских карт Новости в сети 0
R Более 70 полезных инструментов для фронтенд-разработчиков Программирование 0
S Задержаны подозреваемые в попытке кражи денег из банкоматов/Мошенники украли более 120 тыс. рублей Новости в сети 0
S ФБР арестовала банду байкеров, угнавших более 150 автомобилей Jeep Wrangler Новости в сети 0
M ЗАРАБОТОК ПО 5-10 $ В ЧАС И БОЛЕЕ. Способы заработка 4
1 подскажите аналог или более функциональную программу Свободное общение 3
S США имеют соглашение об экстрадиции с более 100 странами Новости в сети 4
AiCombo [26.300] Lines UHQ Combolist With Mail Access Раздачи и сливы 0
WorldCombo 300.983 Lines Mixed Buissnes Combos Leads Target Раздачи и сливы 0
M 300 X Full Hotmail Hits By MegaCloud 12.09 Раздачи и сливы 0
ValidMail ♋ 34 300 ROWS - VALID MAIL [EU/USA/RUS/ASIA] 05/06/24 ♋ Раздачи и сливы 0
ValidMail ♋ 26 300 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 24/05/24 ♋ Раздачи и сливы 0
Support81 Роскомнадзор блокирует 300 тысяч серых сим-карт каждую неделю Новости в сети 0
ValidMail ♋ 27 300 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 12/04/24 ♋ Раздачи и сливы 0
ValidMail ♋ 14 300 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 29/03/24 ♋ Раздачи и сливы 0
ValidMail ♋ 14 300 ROWS - FULL VALID MAIL [EU/USA/RUS/ASIA] 01/03/24 ♋ Раздачи и сливы 0

Название темы