Новости Хакеры доставили в Европу начинённую бэкдорами BMW: новая тактика группы APT29

NewsMaker

I'm just a script
Премиум
13,853
20
8 Ноя 2022
Киберпреступники решили не ограничиваться в инструментах и увеличивают своё портфолио.


hbktkpk57kxf6hlub027giq78wx0casd.png


Исследователи угроз из компании Recorded Future Для просмотра ссылки Войди или Зарегистрируйся , что группировка BlueBravo заражает дипломатические учреждения Восточной Европы новым бэкдором «GraphicalProton». Активность наблюдалась в период с марта по май 2023 года.

BlueBravo (APT29, Cloaked Ursa, Midnight Blizzard, Nobelium) имеет опыт использования Dropbox, Firebase, Google Drive, Notion и Trello для установления связи сервера управления и контроля (Command and Control, C2 ) с зараженными хостами и уклонения от обнаружения.

Ранее BlueBravo также Для просмотра ссылки Войди или Зарегистрируйся для доставки загрузчиков вредоносного ПО GraphicalNeutrino (SNOWYAMBER) и QUARTERRIG, а также стейджера CobaltStrike Beacon под названием HALFRIG. В отличие от GraphicalNeutrino, который использовал Notion для установления связи с C2-сервером, GraphicalProton использует Microsoft OneDrive или Dropbox.


c1ryvruoqqmfdul5nbud0ot8t6fd8ie0.png


Цепочка атаки BlueBravo

GraphicalProton размещается в файлах ISO или ZIP, доставляемые через фишинговые электронные письма с документами-приманками на тему автомобилей. ISO-файл содержит LNK-файл, маскирующийся под PNG-изображение автомобиля BMW, который якобы выставлен на продажу.


manxmtf7fj37tpwq8swqiwnglkehvmks.png


Образец документа-приманки о продаже автомобиля

При нажатии на картинку развертывается бэкдор GraphicalProton для последующей эксплуатации. Отмечается, что злоумышленники используют Microsoft OneDrive для связи с C2-сервером и получения дополнительных полезных нагрузок.

В 2020 году APT29 была связана Для просмотра ссылки Войди или Зарегистрируйся , которая была направлена на правительственные организации, корпорации и оборонных подрядчиков в США и других странах. Кампания привела к утечке конфиденциальной информации.
 
Источник новости
www.securitylab.ru

Похожие темы