«Лаборатория Касперского» обнаружила, что криптомайтер StripedFly — сложное ВПО с многофункциональной структурой

от автора

«Лаборатория Касперского» обнаружила ранее неизвестную и сложную вредоносную атаку, получившую название StripedFly. По словам ИБ‑специалистов, с 2017 года жертвами этой атаки стал 1 млн пользователей по всему миру, и она продолжается до сих пор. Этот вредонос маскировался под криптомайнер, но позднее выяснилось, что это сложная программа с многофункциональным работоспособным фреймворком. Об этом исследователи «Лаборатории Касперского» рассказали на Security Analyst Summit.

В 2022 году эксперты Глобального центра исследований и анализа угроз «Лаборатории Касперского» обнаружили два новых инцидента с использованием этого зловреда. Они были связаны с системным процессом wininit.exe в операционной системе Windows. В этом процессе ИБ‑специалисты обнаружили последовательность кода, использованную ране во вредоносном программным обеспечением (ВПО) Equation. После всестороннего исследования выяснилось, что криптомайнер — это лишь часть более сложной мультиплатформенной структуры с множеством плагинов. Эти модули ВПО позволяют злоумышленникам использовать его в рамках APT‑атак как криптомайнер или программу‑вымогатель.

Эксперты «Лаборатории Касперского» подчёркивают, что модуль для майнинга — ключевой фактор, из‑за чего вредоносное ПО долгое время не получалось полноценно обнаружить. С помощью этого модуля добывалась криптовалюта Monero, в 2017 году её цена была около $10, на пике в 2018 году она достигла $542,33, в 2023 году стоимость криптовалюты составила $150.

Вредонос собирает учётные данные каждые два часа, включая логины и пароли для входа на веб‑сайт, для подключения к Wi‑Fi и персональные данные человека, включая имя, адрес, номер телефона, место работы и должность. Также ВПО может незаметно делать скриншоты с устройства жертвы, получать полный контроль над ним и записывать голосовые данные с микрофона. Источник первичного заражения компьютера долго оставался неизвестным.

Исследование «Лаборатории Касперского» показало, что злоумышленники используют для этого собственную реализацию эксплойта EternalBlue «SMBv1». Уязвимость EternalBlue была обнаружена ещё в 2017 году, после чего компания Microsoft выпустила исправление (MS17–010). Угроза всё ещё актуальна, поскольку не все пользователи обновляют ОС.

Как уже говорилось, в псевдокриптомайнере обнаружено сходство с вредоносным ПО Equation. На это указывали технические индикаторы, включая сигнатуры, стиль программирования и методы, использованные в другом вредоносном ПО StraitBizzare.


ссылка на оригинал статьи https://habr.com/ru/articles/770768/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *