Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 03-25-2025, 07:52 PM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Группа эксплуатирует исправленную уязвимость и использует методы хакеров Evil Corp.

Исследователи кибербезопасности Cisco Talos сообщают об увеличении числа заражений вредоносным ПО TrueBot, в основном в Мексике, Бразилии, Пакистане и США.
В ходе атак киберпреступники эксплуатируют исправленную RCE - уязвимость в Netwrix Auditor, а также используют Raspberry Robin для доставки TrueBot. Компрометация приводит к краже данных и запуску программы-вымогателя Clop.
TrueBot — это загрузчик вредоносного ПО для Windows, приписываемый группировке Silence (по данным Group-IB), которая, предположительно, имеет общие связи с Evil Corp. Предположения о связи групп основаны на том, что Evil Corp использует червя Raspberry Robin для развертывания дропперов в скомпрометированных сетях.


По данным Cisco Talos, APT-группа Silence осуществила серию атак в период с середины августа по сентябрь 2022 года, эксплуатируя критическую RCE-уязвимость в Netwrix Auditor ( CVE-2022-31199 , оценка CVSS: 9,8) для загрузки и запуска TrueBot.
Основная функция TrueBot — собирать информацию с хоста и развертывать полезные нагрузки следующего этапа, такие как Cobalt Strike, троян FlawedGrace и ранее неизвестную утилиту для эксфильтрации данных Teleport. Далее выполняется боковое перемещение и сбор данных, а затем запускается бинарный файл программы-вымогателя Clop.
Инструмент для эксфильтрации данных Teleport также примечателен своей способностью ограничивать скорость загрузки и размер файлов, в результате чего передача данных не обнаруживается программами для мониторинга. Кроме того, Teleport может стереть свое присутствие с машины.
Анализ Teleport показал, что ПО используется исключительно для сбора файлов из OneDrive и Загрузок, а также сообщений из Outlook.
По словам Cisco Talos, доставка Raspberry Robin привела к созданию ботнета из более 1000 систем, которые распространяются по всему миру, в частности, в Мексике, Бразилии и Пакистане. Более того, кампания с использованием TrueBot объединила в ботнет более 500 серверов Windows, расположенных в США, Канаде и Бразилии.
Reply

Tags
NULL


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 07:20 AM.