Новости Загрузчик Gootkit получил новый метод развёртывания для доставки Cobalt Strike

NewsMaker

I'm just a script
Премиум
9,513
18
8 Ноя 2022

Заражённое устройство превращается в прокси-сервер злоумышленника.​


okqj05ztd90tr1j1qehcssuyqxh3mws8.jpg


Согласно Для просмотра ссылки Войди или Зарегистрируйся Cybereason, вредоносное ПО Gootkit активно атакует медицинские и финансовые организации в США, Великобритании и Австралии. В атаках операторы Gootkit заманивают жертв, ищущих соглашения и контракты в DuckDuckGo и Для просмотра ссылки Войди или Зарегистрируйся , на заражённую страницу, что в конечном итоге приводит к развертыванию Gootloader.

Cybereason заявила, что расследовала этот инцидент ещё в декабре 2022 года, когда был принят новый метод развертывания, чтобы доставить Для просмотра ссылки Войди или Зарегистрируйся и Для просмотра ссылки Войди или Зарегистрируйся для последующей эксплуатации. По словам экспертов, угроза продемонстрировала стремительное поведение, быстро направившись к зараженной сети и получив повышенные привилегии менее чем за 4 часа.


9aqh7vt6lpv83ianbdr8b74zckuw94mq.png

Процесс заражения Gootkit Обнаруженная кампания примечательна тем, что она скрывает вредоносный код в легитимных библиотеках Для просмотра ссылки Войди или Зарегистрируйся , таких как jQuery, Chroma.js, Sizzle.js и Underscore.js. Этот код затем используется для доставки вторичной полезной нагрузки JavaScript размером 40 МБ, которая устанавливает постоянство и запускает вредоносное ПО.


4cu3itu1q6lufclf4te553wn5sojlp4p.png

Цепочка атаки новой кампании Gootkit По словам Cybereason, заражение Gootloader включает Cobalt Strike и SystemBC для проведения бокового перемещения и кражи данных, но атака в конечном итоге была сорвана ИБ-специалистами.

Превращение Gootloader в сложный загрузчик еще раз отражает то, как злоумышленники постоянно ищут новые цели и методы для максимизации своей прибыли, переходя на модель «вредоносное ПО как услуга» (Malware-as-a-Service, Для просмотра ссылки Войди или Зарегистрируйся ) и продавая этот доступ другим преступникам.
 
Источник новости
www.securitylab.ru

Похожие темы