Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Хакеры Fancy Bear используют новый вредонос SkinnyBoy в фишинговых атаках (http://txgate.io:443/showthread.php?t=14689)

Artifact 01-03-2025 06:19 AM


Преступники использовали SkinnyBoy для осуществления атак на военные и правительственные учреждения в странах ЕС.
https://www.securitylab.ru/upload/ib...ecf88e33a1.jpg
Исследователи в области кибербезопасности из компании Cluster25 обнаружили новое вредоносное ПО под названием SkinnyBoy, которое использовалось в целенаправленных фишинговых атаках. Вредоносную кампанию связывают с русскоязычной хакерской группировкой APT28 (также известной как Fancy Bear, Sednit, Sofacy, Strontium или PwnStorm).
Преступники использовали SkinnyBoy для осуществления атак на военные и правительственные учреждения в начале нынешнего года. SkinnyBoy разработан для промежуточного этапа атаки, сбора информации о жертве и получения полезной нагрузки с C&C-сервера.
По данным специалистов, APT28 организовала кампанию в начале марта, сосредоточив внимание на министерствах иностранных дел, посольствах и предприятиях в сфере оборонной промышленности и военном секторе. Многочисленные жертвы находятся в странах ЕС, однако вредоносная деятельность предположительно могла затронуть и организации в США.
Хакеры распространяют электронные письма с зараженным документом Microsoft Word. Документ содержит макрос для извлечения DLL-файла и загрузки вредоносного ПО SkinnyBoy. Письма замаскированы под приглашения на международное научное мероприятие, которое состоится в Испании в конце июля.
Попав в систему жертвы, загрузчик обеспечивает персистентность на системе и переходит к извлечению следующей полезной нагрузки, зашифрованной в Base64. Полезная нагрузка удаляется после извлечения двух файлов в скомпрометированной системе:
Цель SkinnyBoy — похитить информацию о зараженной системе, загрузить и запустить последнюю полезную нагрузку атаки, которая на данный момент остается неизвестной. Хищение данных осуществляется с помощью уже имеющихся в Windows инструментов systeminfo.exe и tasklist.exe, которые позволяют извлекать имена файлов в определенных местах.


All times are GMT. The time now is 10:51 PM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.