GSMService.pl
  • nowości
  • artykuły
  • gry
Szukaj
Szukaj
Szukaj
Tu jesteś: GSMService.pl » Aktualności

Cybergangi w regionie Azji i Pacyfiku podnoszą poprzeczkę

Dodał: Monika Kowalczewska - opublikowano: 2021-04-07 13:30 - czytano: 997 razy - dodaj komentarz
Cybergangi w regionie Azji i Pacyfiku podnoszą poprzeczkęW czerwcu 2020 r. badacze z firmy Kaspersky odkryli zaawansowaną kampanię cyberszpiegowską, w ramach której atakowane były podmioty sektora rządowego i wojskowego w Wietnamie. Ostateczną fazę ataku stanowiła instalacja narzędzia zdalnej administracji zapewniającego pełną kontrolę nad zainfekowanym urządzeniem. Dalsza analiza wykazała, że kampania ta, charakteryzująca się wysokim poziomem wyrafinowania, została przeprowadzona przez ugrupowanie powiązane z aktywnym od co
REKLAMA
najmniej 2013 r. chińskojęzycznym cybergangiem o nazwie Cycldek.

Chińskojęzyczne ugrupowania cyberprzestępcze często udostępniają sobie nawzajem stosowane przez siebie techniki i metodologie, co ułatwia badaczom z firmy Kaspersky tropienie aktywności powiązanej z takimi cybergangami jak LuckyMouse, HoneyMyte czy Cycldek. Z tego powodu badacze natychmiast zauważyli ataki na podmioty rządowe i wojskowe w Wietnamie, w których wykorzystywano jedne z najbardziej znanych taktyk wspomnianych ugrupowań, tzw. „DLL side-loading”. DLL, inaczej biblioteki dołączane dynamicznie, to fragmenty kodu przeznaczone do wykorzystania przez inne oprogramowanie na komputerze. DLL side-loading polega na podstępnym nakłonieniu legalnie podpisanego pliku (jak plik z pakietu Microsoft Outlook) do załadowania szkodliwej biblioteki DLL, co pozwala atakującym na obejście technologii bezpieczeństwa. W niedawno wykrytej kampanii łańcuch infekcji obejmuje trojana zdalnego dostępu, któremu badacze z firmy Kaspersky nadali nazwę FoundCore, a który zapewnia atakującym pełną kontrolę nad zainfekowanym urządzeniem.

Bardziej interesująco przedstawiała się metoda zastosowana w celu ochrony szkodliwego kodu przed analizą – metoda wskazująca na wzrost zaawansowania cyberprzestępców w omawianym regionie. Całkowicie usunięto nagłówki (lokalizację docelową oraz źródło kodu) ostatecznej szkodliwej funkcji, a nieliczne, które pozostały, zawierały niespójne wartości. W ten sposób atakujący utrudnili badaczom analizę szkodliwego oprogramowania poprzez inżynierię wsteczną. Co więcej, komponenty łańcucha infekcji są ze sobą ściśle połączone, co oznacza, że analiza pojedynczych fragmentów w odosobnieniu jest trudna, a czasami niemożliwa. W efekcie nie da się uzyskać pełnego obrazu szkodliwej aktywności.

Badacze z firmy Kaspersky odkryli również, że łańcuch infekcji pobierał dwa dodatkowe szkodliwe programy. Pierwszy z nich, DropPhone, gromadzi informacje dot. środowiska z maszyny ofiary i wysyła je do usługi DropBox. Drugi to CoreLoader, który uruchamia kod pomagający szkodnikowi uniknąć wykrycia przez aplikacje antywirusowe.

Celem omawianej kampanii były dziesiątki komputerów, z czego 80% zlokalizowanych w Wietnamie. Większość należała do sektora rządowego lub wojskowego, inne były związane ze służbą zdrowia, dyplomacją, edukacją lub polityką. Nieliczne cele znajdowały się w Azji Środkowej oraz Tajlandii.

Na podstawie podobieństw pomiędzy umieszczanym na komputerach ofiar szkodliwym oprogramowaniem a wykrytym w zeszłym roku szkodnikiem RedCore przypisaliśmy omawianą kampanię z niskim stopniem pewności ugrupowaniu Cycldek, które wcześniej uważaliśmy za mniej wyrafinowany chińskojęzyczny cybergang przeprowadzający kampanie cyberszpiegowskie w swoim regionie. Jednak sądząc po ostatniej aktywności, możliwości tej grupy są znacznie większe – powiedział Iwan Kwiatkowski, starszy badacz ds. cyberbezpieczeństwa z Globalnego Zespołu ds. Badań i Analiz (GReAT) w firmie Kaspersky.

W ubiegłym roku zauważyliśmy, że wiele spośród takich chińskojęzycznych ugrupowań inwestuje więcej zasobów w organizowane kampanie i doskonalenie swoich umiejętności technicznych. W tym przypadku atakujący dodali więcej warstw zaciemniania i znacząco skomplikowali inżynierię wsteczną. To oznacza, że tego typu ugrupowania mogą próbować rozszerzać swoją aktywność. Obecnie może się wydawać, że kampania ta ma charakter zagrożenia lokalnego, istnieje jednak wysokie prawdopodobieństwo, że trojan FoundCore zostanie w przyszłości zidentyfikowany w kolejnych państwach w innych regionach – dodał Mark Lechtik, starszy badacz ds. cyberbezpieczeństwa z zespołu GReAT.
Źródło: Kaspersky Lab
  • Dodaj do Google Bookmarks
  • Dodaj na Śledzika
  • Dodaj na Twitter
  • Dodaj do Wykop
  • Dodaj do Facebook
Aktualna ocena: 0.00
Dodaj komentarz:
dodaj komentarz
x
Trwa logowanie użytkownika...
login:
hasło:
zaloguj
Trwa logowanie użytkownika...
login:
hasło:
zaloguj
Wszelkie znaki i nazwy firmowe zastrzeżone są przez ich wlaścicieli i zostały użyte wyłącznie w celach informacyjnych.
GSMService.pl
content: 
  • Twitter
  • Facebook
odwiedź nas na: