Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Обнаружена новая группировка высококвалифицированных хакеров

27/09/22

matador

Исследователи SentinelLabs обнаружили ранее неизвестную группировку Metador, которая нацелена на телекоммуникационные компании, интернет-провайдеров и университеты в нескольких странах Ближнего Востока и Африки.

По словам экспертов, цепочки атак группы предназначены для обхода решений безопасности при развертывании вредоносных программ непосредственно в памяти. Злоумышленники хорошо осведомлены о безопасности операций, они могут тщательно сегментировать инфраструктуру для каждой жертвы и быстро применять контрмеры при наличии решений безопасности.

SentinelLabs обнаружила две вредоносные программы для Windows «metaMain» и «Mafalda», а также доказательства существования дополнительного импланта Linux. Злоумышленники использовали инструмент отладки Windows «cdb.exe» для расшифровки и загрузки обеих вредоносных программ в память. Об этом пишет Securitylab.

Mafalda — это универсальный имплантат, который принимает до 67 команд, а его многоуровневая обфускация затрудняет детальный анализ. Команды включают:

  • операции с файлами;
  • чтение содержимого каталогов;
  • манипулирование реестром;
  • разведку сети и системы;
  • передачу данных на сервер управления и контроля (C&C).

Mafalda, вероятно, разработана специальной группой авторов, поскольку SentinelLabs увидела комментарии в коде, адресованные операторам.

Анализ инфраструктуры C2 показал, что Metador использует один внешний IP-адрес для каждой сети жертвы, который используется для управления и контроля либо через HTTP (metaMain, Mafalda), либо через необработанный TCP (Mafalda). Во всех атаках серверы C&C размещались у голландского хостинг-провайдера LITESERVER.

Эксперты не могут приписать эту деятельность какой-либо существующей APT-группе, но утверждают, что за атаками может стоять высококвалифицированный специалист, который сотрудничает с Metador.

Темы:ПреступленияСредний ВостокАфрикаSentinel Labs
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...