С виду — договор, по факту — многоступенчатый троян. Batavia заражает промышленность России

Support81

Модератор
Троян делает скриншоты, считает хэши и заражает инфраструктуру компаний.
dogovor.jpg


С июля 2024 года в России продолжается масштабная целевая кампания с использованием ранее неизвестного шпионского ПО Batavia.

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

м «Лаборатории Касперского», атаки направлены на промышленные и научные организации. Рассылка вредоносных писем с темой подписания договоров привела к заражению как минимум сотни устройств в десятках компаний.

Первый этап заражения начинается с письма, в котором содержится ссылка на якобы служебный документ. Перейдя по ней, пользователь скачивает архив с VBS-скриптом, замаскированным под файл договора. Скрипт, зашифрованный проприетарным алгоритмом Microsoft, служит загрузчиком и запрашивает с сервера 12 параметров для последующего выполнения. В зависимости от версии Windows используется либо метод Run(), либо обходной метод Navigate() для запуска вредоносного компонента WebView.exe.

Второй этап реализует полноценную функциональность трояна. WebView.exe — исполняемый файл на Delphi, который отображает поддельный договор, собирает системные журналы и документы, делает скриншоты и отправляет всё это на другой командный сервер. Чтобы не передавать одни и те же файлы повторно, шпион вычисляет FNV-1a_32-хэши первых 40 000 байт каждого документа и сверяет их с сохранённым списком.

Дополнительно WebView.exe загружает новый модуль javav.exe и помещает его в автозагрузку. Этот компонент на C++ расширяет набор целей, включая изображения, презентации, электронные письма и архивы. Он отправляет данные на тот же сервер, но уже с изменённым идентификатором, указывающим на этап заражения.

Кроме сбора данных, третий этап позволяет менять командный центр и загружать дополнительные вредоносные модули. Для запуска следующей полезной нагрузки используется техника обхода контроля учётных записей Windows (UAC) через утилиту computerdefaults.exe. Один из потенциальных файлов, windowsmsg.exe, на момент исследования уже не загружался, но предположительно он содержал вредоносные функции последующего уровня.

Batavia отличается модульной архитектурой, уникальными идентификаторами заражения на каждом этапе и гибким механизмом доставки полезных нагрузок. Основные домены управления — oblast-ru[.]com и ru-exchange[.]com. Вредоносные файлы имеют хэши:

  • 2963FB4980127ADB7E045A0F743EAD05 (договор-2025-2.vbe),
  • 5CFA142D1B912F31C9F761DDEFB3C288 (webview.exe),
  • 03B728A6F6AAB25A65F189857580E0BD (javav.exe).

Расследование показало, что рассылка всё ещё продолжается. Тематика писем практически не изменилась с начала кампании, а аргументы в ссылках уникальны для каждого адресата, что усложняет отслеживание масштабов атаки.

По данным «Лаборатории Касперского», вредоносные письма получили свыше 100 сотрудников из разных российских компаний. Основной целью кампании является кража внутренних документов и мониторинг активности пользователей.

Специалисты подчеркивают необходимость регулярного обучения сотрудников для повышения устойчивости к фишингу. Помимо этого, рекомендуется использовать решения с функциями анализа угроз и автоматическим реагированием. Batavia стал примером того, как простая фишинговая рассылка может запустить многоступенчатую атаку с глубокой интеграцией в корпоративную инфраструктуру.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Похожие темы
Support81 С виду — офис инвестиционной компании. На деле — 80 мошенников с 204 мониторами для обмана жертв Новости в сети 0
Support81 ООН приняла глобальный договор по кибербезопасности Новости в сети 0
Support81 Активисты против ООН: новый договор открывает путь к тотальной слежке Новости в сети 3
Support81 Глобальный цифровой договор: благие намерения или путь к цензуре? Новости в сети 0
Support81 Договор ООН о киберпреступности: новые стандарты или орудие репрессий? Новости в сети 0
turbion0 Мошенничество на 11 миллионов рублей: в Красноярске арестовали звезд сборной России по санному спорту Новости в сети 0
Support81 Ошибка 500 и бесконечная загрузка. Глобальный сбой Cloudflare «положил» тысячи сайтов по всему миру Новости в сети 0
Support81 Вам тоже написал «диспетчер РСО»? Не переходите по ссылке. Это новая схема мошенников без СМС-кодов Новости в сети 0
Support81 Перевод крупной суммы по СБП на свой же счёт будет расцениваться банком как подозрительный Новости в сети 0
Support81 12 из 13 — столько популярных антивирусов (включая ESET, Avast и Касперский) провалили тест на шпионское ПО Новости в сети 0
dyxless_support Продавец Духless OSINT бот - пробить по номеру, почте, ФИО, авто, фото, аккаунту тг, соцсетям и многое другое OSINT 0
Support81 По представлению КГБ. В Беларуси заблокировали «ВКонтакте» Новости в сети 0
Support81 Удар по RDP: 100 стран, 100 000 IP и одна цель — американская инфраструктура Новости в сети 0
Support81 Информационная «золотая лихорадка». Владельцы Telegram-ботов по «пробиву» начали скупать утечки данных до их появления в даркнете Новости в сети 0
Support81 «Госуслуги» по телефону? Итог — перевод в крипто-АТМ. Схемы бьют по пенсионерам Новости в сети 0
Support81 ShinyHunters стоит за атаками по краже данных Salesforce в Qantas, Allianz Life и LVMH Новости в сети 0
Support81 Вайб-кодинг звучал как шутка, пока Opal от Google не начал делать сайты по вашему описанию Новости в сети 0
Support81 По ситуации с xss.is Свободное общение 6
Support81 Вредоносное ПО Lumma для кражи информации возвращается после вмешательства правоохранительных органов Новости в сети 0
Support81 Раньше блокировки были по праздникам. Теперь — по 10 раз в день. Власти решили тормознуть Новости в сети 0
Support81 Вирус-вымогатель Interlock использует метод FileFix для доставки вредоносного ПО Новости в сети 0
Support81 Национальное агентство по борьбе с преступностью (NCA) Великобритании арестовало четырех человек, подозреваемых в причастности к кибератакам на крупны Новости в сети 0
turbion0 Мошенники массово создают поддельные сайты оплаты проезда по дорогам в Москве, Санкт-Петербурге и Казани. Новости в сети 0
Support81 Белым по белому: как стать «гением» в науке с помощью ChatGPT Новости в сети 0
wrangler65 Мануал по Google Ads Полезные статьи 0
Support81 Министерство юстиции расследует дело бывшего переговорщика по программе-вымогателю по факту вымогательства взяток Новости в сети 0
wrangler65 Переходите по ссылкам осторожнее: хакеры научились заражать Windows без взлома Новости в сети 0
АнАлЬнАя ЧуПаКаБрА Интересно Скрипт по переделыванию пароля в приват ключ Готовый софт 0
Support81 Участники программы-вымогателя Revil освобождены после отбытия срока по обвинениям в кардинге Новости в сети 0
Support81 Каждому китайцу — по цифровому ошейнику. Свободный интернет истекает 15 июля Новости в сети 1
Support81 14 лет — и уже наёмник: Европа в шоке от «насилия по подписке» Новости в сети 0
Support81 Критическая угроза 9,8 из 10: новый ботнет захватывает ИИ-серверы по всему миру Новости в сети 0
wrangler65 Изучение загрузчиков вредоносного ПО LNK: случайный анализ Вирусология 0
Support81 JPEG, пицца и разоблачения: как Error Level Analysis считывает ложь по пикселям Новости в сети 0
Support81 Дарквеб 2024: эксплойты по цене машины, логи — как хлеб в магазине Новости в сети 0
Support81 Мощный удар по Lumma Stealer: скоординированная операция отправила хакеров в «длительный отпуск» Новости в сети 0
Support81 Pure атакует по-бухгалтерски: спам, “акт”, и полный контроль над системой Новости в сети 0
Support81 Свободное ПО в 2025 — это не про свободу. Это про свободное падение Новости в сети 0
Support81 CouchDB как проходной двор: эксплойты для критической SSH-уязвимости уже гуляют по сети Новости в сети 0
K Ищу человека, который поможет с поиском генеалогических данных по Украинской ССР Предоставляю работу. Ищу специалиста. 0
Support81 ФБР зашло в даркнет по делу… и стало главным банком хакеров Новости в сети 0
Support81 Сдал WhatsApp за 1500? Будь готов к сроку по 159-й Новости в сети 0
Support81 Blob-атака: традиционные антивирусы бессильны против нового ПО Новости в сети 0
Support81 DNS без штанов: как нас сдают провайдерам по умолчанию Новости в сети 0
wrangler65 Небезопасная загрузка файлов: полное руководство по поиску продвинутых уязвимостей при загрузке файлов Уязвимости и взлом 0
Support81 Арест Панева: новый удар по группировке LockBit после операции «Кронос» Новости в сети 0
Support81 Одна строка кода разрушила работу Exchange Online по всему миру Новости в сети 0
Support81 Конец цифровой империи? Минюст США готовит мощный удар по Google Новости в сети 0
D Продам Сервис по продаже фото/сканов паспортов ID DL Европа/Снг/Лат Америка/Северная Америка/Азия Покупка/Продажа 0
wrangler65 Интересно Руководство по анонимности в интернете Анонимность и приватность 0

Название темы