ESET раскрывает детали политических кибератак на Ближнем Востоке

Эксперты ESET обнаружили опасный бэкдор, который оказался связан с другим вредоносным ПО киберпреступной группы Stealth Falcon.

Группа киберпреступников Stealth Falcon ведет свою деятельность с 2012 года, и её целями являются политические активисты и журналисты на Ближнем Востоке. Некоторые аналитики связывают их деятельность с Project Raven, в котором, по слухам, задействованы бывшие сотрудники АНБ США. 

Небольшая часть технических данных о Stealth Falcon уже стала достоянием общественности, включая анализ ключевого компонента малвари — PowerShell-бэкдора. Он попадает на компьютер при помощи зараженного документа во вредоносном электронном письме.

Специалисты ESET обнаружили исполняемый файл бэкдора, о котором ранее не сообщалось. Для меньшей путаницы свое название он получил в честь хакерской группы — Win32/StealthFalcon. Эксперты обнаружили несколько атак с использованием этой малвари в ОАЭ, Саудовской Аравии, Таиланде и Нидерландах. В последнем случае целью была дипломатическая миссия ближневосточной страны.

Исследование ESET выявило сходства между недавно обнаруженным исполняемым бэкдором и скриптом PowerShell с функциями бэкдора, который ранее был отнесен к деятельности группы Stealth Falcon. Специалисты считают эти сходства серьезным доказательством того, что одна и та же группа работала над обоими бэкдорами.

Win32/StealthFalcon использует довольно необычный способ коммуникации со своим командным сервером. Она происходит при помощи стандартного компонента Windows под названием Background Intelligent Transfer Service (BITS). По сравнению с традиционной коммуникацией через функции API, механизм связи BITS реализован через интерфейс COM и работает более скрытно. Поэтому файерволы его не блокируют. 

Вдобавок к необычной коммуникации с C&C-сервером у Win32/StealthFalcon есть несколько продвинутых методов для предотвращения обнаружения и анализа, обеспечения персистентности и усложнения ретроспективного анализа.

18 сентября, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

13.02.2026
«Эти рекомендации призваны улучшить взаимодействие банков с клиентами»
13.02.2026
Скамеры пугают пользователей Telegram переездом чатов
13.02.2026
Законодательные новации в сфере связи привели к масштабной блокировке номеров
13.02.2026
Бизнес не может отказаться от иностранных систем без риска остановки критических процессов
12.02.2026
Получен сертификат ФСТЭК на ПАК «С-Терра Экран-М» (NGFW)
11.02.2026
Не более 20 карт в одни руки. Россиянам установят лимит на «пластик»
11.02.2026
Санкции Евросоюза приобретают «ковровые» черты
11.02.2026
В России продолжают блокировать Telegram и YouTube (?)
10.02.2026
Протекшен Технолоджи и АМТ-ГРУП исключат утечку конфиденциальных данных
10.02.2026
Выбор криптошлюза нужной производительности станет проще, если условия тестирования приближены к реальным

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных