Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Группа DoNot Team вернулась в азиатское киберпространство с новым бэкдором Firebird

24/10/23

backdoor6-2

Специалисты Лаборатории Касперского раскрыли активность группировки DoNot Team. В частности, было выявлено использование нового бэкдора на базе .NET под названием Firebird, затронувшего лишь небольшое число жертв в Пакистане и Афганистане.

В цепочке атак также был обнаружен загрузчик, получивший название CSVtyrei. Исследователи безопасности отметили, что некоторый код в образцах оказался нефункциональным, что указывает на то, что загрузчик ещё находится на стадии разработки. Об этом пишет Securitylab.

Специалисты предполагают, что загрузчик CSVtyrei является обновлённой версией Vtyrel (BREEZESUGAR) – загрузчика, ранее используемого группировкой для доставки фреймворка RTY​1​, который является преемником фреймворка YTY. YTY позволяет извлекать информацию о жертве, включая файлы с заданными расширениями, перехваченные строки ввода, список процессов, скриншоты.

DoNot Team (APT-C-35, Origami Elephant, SECTOR02) предположительно происходит из Индии и активна как минимум с 2016 года. В своих атаках группа использует специализированные фишинговые письма и поддельные Android-приложения для распространения вредоносного ПО. В октябре 2021 года правозащитная организация Amnesty International обнаружила свидетельства, связывающие инфраструктуру группировки с индийской ИБ-компанией.

Темы:ПреступленияЛКбэкдоры
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...