Вирус для чиновников: «Касперский» нашел бэкдор, который можно расшифровать лишь на ПК жертвы

Специалисты «Лаборатории Касперского» обнаружили масштабную кампанию кибершпионажа за правительственными организациями. Хакеры привязали вредоносные загрузчики к компьютерам. Полезная нагрузка расшифровывается по серийному номеру жесткого диска или хешу имени устройства. За пределами целевой машины код просто не работает.

Атаки на государственные организации Центральной Азии продолжаются с января 2025 года. Злоумышленники применяют три неизвестных ранее инструмента: OctLurk, SilkLurk и LurkProxy.

Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!

Архитектура и механика атаки

Главная деталь бэкдоров заключается в персональной привязке к целевой машине. OctLurk получает путь и содержимое вредоносного файла из серийного номера диска C:. SilkLurk использует для расшифровки хеш имени ПК. Такой подход защищает программы от автоматического анализа и реверс-инжиниринга.

Вредоносный код функционирует в оперативной памяти устройства. Загрузчик на диске имеет минимальный размер. Плагины поступают с командного сервера сразу в память.

Широкий набор плагинов дает хакерам полный контроль над системой:

Третий модуль LurkProxy создан на базе OctLurk. Он не является бэкдором и служит для проксирования сетевого трафика. Инструмент открывает доступ к компьютерам без прямого выхода в интернет.

География и сферы атак:

Кто стоит за кибератаками

Исследователи доказали связь между OctLurk и SilkLurk. Несколько жертв пострадали от обоих семейств сразу. Иногда вредоносные программы использовали одну папку для размещения файлов. Специалисты с средней долей уверенности считают операторов китайскоговорящими.

В пользу этой версии говорит использование известного трояна PlugX. Данный модуль известен с 2008 года. Он традиционно входит в арсенал китайских группировок. В одном эпизоде хакеры развернули PlugX через бэкдор SilkLurk.

Инфраструктура злоумышленников строится на VPS-серверах. Часть сетевых адресов совпадает с данными Государственной технической службы Казахстана. Ранее эти IP-адреса фигурировали в отчете о вредоносе TrustFall для операционной системы Linux. Это свидетельствует об общей базе для атак на разные системы. Привязать организаторов к конкретной известной группе пока не удалось.

Источник: https://ru.beincrypto.com/kasperskij-virus-dlya-atak-na-gosorgany/

Наверх