Хакеры используют инструменты с открытым исходным кодом и похищают конфиденциальные данные организаций.
Исследователи безопасности из ИБ-компании Для просмотра ссылки Войди
Эксперты предполагают, что эта атака является частью более крупной продолжающейся шпионской кампании, направленной на кражу интеллектуальной собственности организаций в Азии.
Согласно Для просмотра ссылки Войди
- Руткит Backdoor.Winnkit;
- Средство создания дампа учетных данных «lsass.exe» в C:\windows\temp\1.bin;
- Инструмент для создания снимков экрана;
- Инструмент для подмены процессов ( Для просмотра ссылки Войди
или Зарегистрируйся ). Внедряет шелл-код в «C:\Windows\system32\svchost.exe -k LocalSystemNetworkRestricted». Шелл-код представляет собой простое сообщение «Hello World»; - Инструмент для запросов к базам данных SQL;
- Для просмотра ссылки Войди
или Зарегистрируйся ; - ForkPlayground. PoC-бэкдор для создания дампа памяти произвольного процесса с использованием библиотеки ForkLib;
- Инструмент настройки прокси. Настраивает параметры прокси, внедряя в: «C:\Windows\system32\svchost.exe -k LocalSystemNetworkRestricted»;
Blackfly — одна из старейших известных китайских APT-групп, активная как минимум с 2010 года. Ранние атаки отличались использованием Для просмотра ссылки Войди
Первоначально группа сделала себе имя благодаря атакам на индустрию Для просмотра ссылки Войди
- Источник новости
- www.securitylab.ru