Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 3-4 июня на Форуме ITSEC 2025 (весна)
Регистрируйтесь и участвуйте!

Старый троян Bitfrost приобрёл новые функции

04/03/24

hack3-Mar-04-2024-12-15-22-0779-PM

Появилась новая Linux-версия троянской программы удаленного доступа Bifrost, которая использует ряд новых методов маскировки. Один из основных инструментов – поддельный домен, похожий на обычный домен VMware.

Bifrost, впервые обнаруженный 20 лет назад, является одной из старейших действующих угроз типа RAT, согласно Securitylab. Он заражает пользователей через вредоносные вложения в электронные письма или сайты, распространяющие вредоносную нагрузку, а затем собирает конфиденциальную информацию с зараженного компьютера.

Исследователи Palo Alto Networks недавно зафиксировали резкий рост активности Bitfrost. Было инициировано расследование, в ходе которого выяснилось, что сейчас злоумышленники используют прокачанную версию вредоноса.

Новые методы Bitfrost

Анализ последних образцов Bitfrost, выполненный аналитиками Unit 42, выявил несколько интересных обновлений, улучшающих скрытность трояна и расширяющих его возможности.

Во-первых, сервер управления и контроля, с которым связывается троян, использует домен "download.vmfare[.]com" – он и напоминает VMware. Это позволяет легко ускользнуть от обнаружения.

Для разрешения обманчивого домена используется публичный DNS-резолвер Тайваня.

Bitfrost собирает имя хоста жертвы, IP-адрес и идентификаторы процессов, затем шифрует данные при помощи RC4 перед передачей и эксфильтрирует их на C2-сервер через вновь созданный TCP-сокет.

Ещё одним новшеством, освещённым в отчёте, стала версия Bitfrost для ARM, обладающая теми же функциями, что и проанализированные образцы x86.

Характеристики этих сборок указывают, что злоумышленники намерены расширить сферу своего воздействия на архитектуры ARM, которые сейчас активно распространяются в различных средах.

Хотя Bitfrost, возможно, не входит в число наиболее изощрённых угроз или широко распространённых вредоносных программ, открытия, сделанные командой Unit 42, требуют повышенной бдительности.

Темы:доменыPalo_Alto_NetworksVMWareУгрозытрояныпоследние разработки
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 4 июня 2025 →
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 3-4 июня →

Еще темы...

More...