Вирус для чиновников: «Касперский» нашел бэкдор, который можно расшифровать лишь на ПК жертвы
Специалисты «Лаборатории Касперского» обнаружили масштабную кампанию кибершпионажа за правительственными организациями. Хакеры привязали вредоносные загрузчики к компьютерам. Полезная нагрузка расшифровывается по серийному номеру жесткого диска или хешу имени устройства. За пределами целевой машины код просто не работает.
Атаки на государственные организации Центральной Азии продолжаются с января 2025 года. Злоумышленники применяют три неизвестных ранее инструмента: OctLurk, SilkLurk и LurkProxy.
Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!
Архитектура и механика атакиГлавная деталь бэкдоров заключается в персональной привязке к целевой машине. OctLurk получает путь и содержимое вредоносного файла из серийного номера диска C:. SilkLurk использует для расшифровки хеш имени ПК. Такой подход защищает программы от автоматического анализа и реверс-инжиниринга.
Вредоносный код функционирует в оперативной памяти устройства. Загрузчик на диске имеет минимальный размер. Плагины поступают с командного сервера сразу в память.
Широкий набор плагинов дает хакерам полный контроль над системой:
Третий модуль LurkProxy создан на базе OctLurk. Он не является бэкдором и служит для проксирования сетевого трафика. Инструмент открывает доступ к компьютерам без прямого выхода в интернет.
География и сферы атак:
Кто стоит за кибератакамиИсследователи доказали связь между OctLurk и SilkLurk. Несколько жертв пострадали от обоих семейств сразу. Иногда вредоносные программы использовали одну папку для размещения файлов. Специалисты с средней долей уверенности считают операторов китайскоговорящими.
В пользу этой версии говорит использование известного трояна PlugX. Данный модуль известен с 2008 года. Он традиционно входит в арсенал китайских группировок. В одном эпизоде хакеры развернули PlugX через бэкдор SilkLurk.
Инфраструктура злоумышленников строится на VPS-серверах. Часть сетевых адресов совпадает с данными Государственной технической службы Казахстана. Ранее эти IP-адреса фигурировали в отчете о вредоносе TrustFall для операционной системы Linux. Это свидетельствует об общей базе для атак на разные системы. Привязать организаторов к конкретной известной группе пока не удалось.
Источник: https://ru.beincrypto.com/kasperskij-virus-dlya-atak-na-gosorgany/