Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Обнаружен ранее неизвестный бэкдор, использовавшийся APT-группой в течение 5 лет

04/12/20

backdoor-Dec-04-2020-09-14-07-23-AMСпециалисты компании ESET рассказали о ранее недокументированном бэкдоре Crutch, использовавшемся в 2015-го по 2020 год в атаках на определенные цели.

По словам специалистов, вредоносное ПО использовалось «продвинутой» хакерской группировкой Turla (другое название Venomous Bear), известной своими агрессивными атаками на правительства, посольства и военные организации с использованием целенаправленного фишинга и техники, известной как watering hole. С помощью Crutch хакеры похищали конфиденциальные документы и другие файлы и сохраняли их в своих учетных записях Dropbox.

В частности, бэкдор-закладки были тайно установлены на нескольких компьютерах, принадлежащих Министерству иностранных дел одной из стран Евросоюза.

Crutch доставляется на атакуемую систему либо через пакет Skipper (закладку первой стадии), ранее также связываемый с Turla, либо через пост-эксплуатационный агент PowerShell Empire. При этом киберпреступники использовали две версии бэкдора – одну до середины 2019 года и вторую после. Для получения команд и загрузки похищенных файлов первый вариант бэкдора подключался к вшитым учетными записями Dropbox с помощью легитимного HTTP API. Во втором варианте вместо настройки используется новая функция загрузки файлов, похищенных с локальных и съемных жестких дисков, в Dropbox с помощью утилиты Windows Wget.

Crutch способен обходить некоторые уровни безопасности, злоупотребляя законной инфраструктурой (в данном случае Dropbox) для того, чтобы слиться с обычным сетевым трафиком, при этом похищая документы и получая команды от своих операторов.

«Сложность атак и технические детали нашего открытия еще больше укрепляют представление о том, что Turla обладает значительными ресурсами для работы с таким большим и разнообразным арсеналом», - сообщил исследователь ESET Матье Фау (Matthieu Faou).

Темы:ПреступленияAPT-группыESETбэкдоры
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Фиды для SOC. Осведомлен – значит вооружен
    Александр Пирожков, Руководитель группы по развитию бизнеса в СНГ и Грузии компании ESET
    Разведка в сфере ИБ – это подключение потоков данных об угрозах. Рано или поздно каждый современный SOC осваивает данный инструмент.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...