Контакты
Подписка 2024
ITSEC 2024
Форум ITSEC 2024: информационная и кибербезопасность России. Москва, Radisson Blu Belorusskaya. 15-16 октября
Участвуйте!

Новая группа NewsPenguin использует шпионское ПО для кражи технологий ВМС Пакистана

10/02/23

Специалисты из ИБ-компании BlackBerry сообщают , что ранее неизвестный злоумышленник под названием NewsPenguin проводит фишинговую кампанию, нацеленную на пакистанские организации, используя предстоящую международную морскую выставку (PIMEC-23) в качестве приманки.

Киберпреступник разослал целевые фишинговые электронные письма с прикрепленным документом, который якобы является руководством для участников PIMEC-23. По словам экспертов, атаки нацелены на организации, связанные с морской средой, и на посетителей мероприятия.

u6w4tslinw3622w9zgqec4ei3ydprelm

После запуска документа используется метод, называемый удаленным внедрением шаблона (Remote Template Injection), для извлечения полезной нагрузки следующего этапа с сервера хакера, настроенного на возврат артефакта только в том случае, если запрос отправлен с IP-адреса из Пакистана.

Исследователи BlackBerry обнаружили, что на сервере размещены два ZIP-архива без пароля, один из которых содержит DLL-библиотеку, а второй включает в себя исполняемый файл Windows (updates.exe), который функционирует как инструмент скрытого шпионажа, способный обходить песочницы и виртуальные машины.

Дмитрий Бестужев, исследователь угроз в BlackBerry, рассказал, что шпионское ПО было написано с нуля и специально адаптировано для этой кампании. По его словам, чтобы вредоносное ПО оставалось незамеченным, между каждым запросом происходит пятиминутная задержка.

Имплантат обладает следующими функциями:

  • самоудаление в случае обнаружения или завершения операции;
  • эксфильтрация конфиденциальных данных с системы жертвы;
  • удаление файлов;
  • запуск приложений в системе жертвы;
  • сбор информации об интересующих файлах в системе;

Более того, содержимое двоичного файла зашифровано с помощью алгоритма XOR, где ключом XOR является «penguin», что и стало основанием для названия NewsPenguin. При этом BlackBerry не обнаружила совпадений TTPs с каким-либо известным в настоящее время злоумышленником или группой.

Анализ домена, на котором размещаются полезные нагрузки, показывает, что он был зарегистрирован 30 июня 2022 года, что указывает на определенный уровень предварительного планирования кампании при одновременном выполнении шагов по итерации набора инструментов.

В BlackBerry заявили, что поскольку кампания нацелена на мероприятие, организованное ВМС Пакистана, это означает, что целью атак является не получение прибыли, а кража наиболее интересных файлов, содержащих информацию о теме конференции, нетворкинге людей и представленных на ней технологиях.

Темы:Преступлениякибершпионажфишингвоенное оборудованиегосударственные кибератаки
Безопасная разработка
Форум ITSEC 2024 | 08 октября | Оптимизируем инструментарий для процессов безопасной разработки
Участвуйте и представляйте решения!
Статьи по темеСтатьи по теме

  • Кто зарабатывает на вэйлинге в России?
    Алексей Гусев, старший советник председателя правления банка “ЦентроКредит”, преподаватель РТУ РУДН и НИЯУ МИФИ
    Вэйлинг – специализированный и таргетированный вариант привычного фишинга, нацеленный на VIP-клиентов, относится к не столь распространенному и потому редко упоминаемому виду. Однако в последнее время хакеры начинают обращать на него внимание, а его методики используются в качестве базы для более сложного таргетированного фишинга.
  • 5 атак нового поколения, актуальных в 2023 году
    Александра Соколова, редактор Cloud Networks
    Технологии развиваются беспрецедентными темпами, и, как следствие, растет арсенал инструментов, доступных киберпреступникам для проведения сложных атак.
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Примеры фишинга через электронную почту: Как распознать фишинговое письмо
    Антон Тихонов, Технический менеджер направления McAfee
    Готовая инструкция, как распознать фишинговое письмо: простые советы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...