Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

Новая группировка Cosmic Beetle использует уязвимость ZeroLogon

24/08/23

hack39-Aug-24-2023-09-28-36-4447-AM

Специалисты ИБ-компании ESET обнаружили вредоносный набор инструментов ПО под названием Spacecolon. Инструментарий используется для распространения вариантов вымогательского ПО Scarab по всему миру.

Согласно исследованию, Spacecolon проникает в системы организаций, эксплуатируя уязвимости веб-серверов (например, Zerologon) или используя методы брутфорса для атаки на учетные данные RDP (Remote Desktop Protocol). Это пишет Securitylab.

Атаки Spacecolon зарегистрированы по всему миру, особенно активны они в странах Европейского Союза — Испании, Франции, Бельгии, Польше и Венгрии, а также в Турции и Мексике. Примечательно, что в некоторых версиях Spacecolon содержатся строки в коде на турецком языке, что указывает на возможное турецкое происхождение разработчика.

Хотя первые версии Spacecolon появились как минимум в мае 2020 года, новые кампании продолжаются, причем самая последняя была скомпилирована в мае 2023 года. Несмотря на тщательный анализ и отслеживание, ESET пока не смогла установить принадлежность инструментария к какой-либо известной группе киберпреступников. В результате исследователи решили обозначить операторов Spacecolon кодовым именем «CosmicBeetle».

Spacecolon состоит из трех основных компонентов, написанных на языке программирования Delphi: ScHackTool, ScInstaller и ScService. Компоненты позволяют CosmicBeetle устанавливать удаленный доступ, развертывать дополнительные инструменты и даже запускать атаки с использованием вымогательского ПО.

  • ScHackTool выступает в роли оркестратора, управляющего развертыванием ScInstaller и ScService;
  • ScInstaller создан исключительно для установки ScService;
  • ScService функционирует как бэкдор, позволяя CosmicBeetle выполнять команды, скачивать полезные нагрузки и собирать информацию о системе.

Конечной нагрузкой CosmicBeetle является вариант вымогательского ПО Scarab, который развертывает ClipBanker , вредоносное ПО, которое перехватывает содержимое буфера обмена и изменяет его как захочет злоумышленник.

В ходе анализа ESET также обнаружила разработку новой семьи вымогательского ПО, названной ScRansom. Предположительно, она создана тем же разработчиком, что и Spacecolon. ScRansom спроектирован для шифрования всех жестких, съемных и сетевых дисков с использованием алгоритма AES-128. Несмотря на то, что активных атак с использованием этого ПО пока не наблюдалось, исследователи полагают, что ScRansom все еще находится на стадии разработки.

Темы:УгрозыESETВымогателиZerologon
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!
Статьи по темеСтатьи по теме

  • Расширения для браузеров: удобный инструмент или ворота для хакеров?
    Ксения Рысаева, Руководитель группы аналитики Центра противодействия киберугрозам Innostage CyberART
    Расширения для браузеров и недостаточное внимание к ним со стороны администраторов усиливают риски возникновения угроз для компаний
  • Фиды для SOC. Осведомлен – значит вооружен
    Александр Пирожков, Руководитель группы по развитию бизнеса в СНГ и Грузии компании ESET
    Разведка в сфере ИБ – это подключение потоков данных об угрозах. Рано или поздно каждый современный SOC осваивает данный инструмент.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...