Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Российские компании снова под прицелом хакеров XDSpy

30/07/24

hack84-Jul-30-2024-10-33-01-0716-AM

В июле 2024 года специалисты F.A.C.C.T. Threat Intelligence выявили новые атаки кибершпионской группировки XDSpy, нацеленные на российские компании.

XDSpy с помощью фишинговых писем отправляет ссылки на загрузку RAR-архивов, внутри которых скрываются легитимные исполняемые файлы (.exe) и вредоносные библиотеки (msi.dll). Для активации вредоносного ПО злоумышленники используют методику DLL SideLoading. Основная угроза исходит от библиотеки, которая загружает и запускает дополнительное вредоносное ПО XDSpy.DSDownloader, пишет Securitylab.

Основной целью атак стала российская ИТ-компания, специализирующаяся на разработке ПО для контрольно-кассовых машин. Также вероятной жертвой могла стать организация из Тирасполя, Приднестровье, так как один из архивов был загружен на VirusTotal именно из данной локации.

Злоумышленники подделывали адреса отправителей фишинговых писем. Так, одно из писем с темой «Доступ к документам» содержало ссылку на архив с вредоносным ПО. Вскоре последовало второе письмо с темой «Договоренности, по поручению начальника» на почту этой же целевой организации.

w5jsrze1p4aeet74e7v5gmk69uzvc6p0

В RAR-архиве находились два исполняемых файла формата PE32+: легитимный исполняемый файл pdf_20240615_00003645.exe и вредоносная библиотека msi.dll, которая загружалась при запуске легитимного файла.

Вредоносная библиотека XDSpy.DSDownloader отвечает за загрузку и запуск файла полезной нагрузки, используя различные методы для закрепления в системе.

Основные функции XDSpy.DSDownloader включают:

  1. Извлечение документа-приманки и его сохранение в пользовательском каталоге с последующим открытием для отвлечения внимания жертвы.
  2. Копирование msi.dll и легитимного исполняемого файла в каталог «C:\Users\Public».
  3. Создание ключа реестра для автозагрузки вредоносного ПО при старте системы.
  4. Загрузка файла полезной нагрузки с сервера злоумышленников и его сохранение под случайным именем в «C:\Users\Public».
  5. Запуск загруженного файла полезной нагрузки.

К сожалению, на момент анализа файл полезной нагрузки был недоступен, что затрудняет полное понимание масштаба угрозы. Важные строки, такие как названия документов-приманок, ключей реестра и ссылки для загрузки, находятся в открытом виде в теле вредоносного ПО. Имена вызываемых функций WinAPI зашифрованы простым алгоритмом, что также было выявлено при анализе.

Темы:кибершпионажF.A.C.C.T.
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • XDR-центричный подход для SOC
    Ярослав Каргалёв, руководитель Центра кибербезопасности F.A.C.C.T.
    Основная цель современного SOC – не только своевременно выявить угрозу, но и нейтрализовать ее до момента реализации. В контексте работы аналитиков SOC возможности XDR (Extended Detection and Response) можно условно разделить на две взаимосвязанные составляющие.
  • Attack Surface Management: с чего начинать управление уязвимостями
    Николай Степанов, руководитель направления F.A.C.C.T. Attack Surface Management
    Attack Surface Management – относительно молодой продукт, он появился в 2021 г. В его основе лежит более ранняя разработка инженеров F.A.C.C.T. – граф сетевой инфраструктуры, который показывает связь между доменами, IP-адресами, сервер-сертификатами, злоумышленниками, ВПО и другими цифровыми сущностями в глобальном Интернете.
  • Cyber Defence Center: лучше и эффективнее традиционных SOC
    Ярослав Каргалёв, руководитель Центра кибербезопасности F.A.C.C.T.
    Cyber Defence Center, который является новым поколением SOC, сами проводят реагирование на инциденты и ведут проактивный поиск киберугроз в инфраструктуре

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...