17 июля 2019 / время чтения: 2 мин. / всего просмотров: 1

ESET: группировка Buhtrap переключилась на кибершпионаж


Международная антивирусная компания ESET сообщает, что инициатором недавней атаки с использованием уязвимости нулевого дня является известная хакерская группировка Buhtrap. Киберпреступная организация известна атаками на компании в России и Центральной Азии.

Недавно ESET исследовала уязвимость в компоненте win32k.sys, которая позволила киберпреступникам организовать таргетированную атаку на пользователей из Восточной Европы.

Эксперты ESET отметили, что в кибератаке с использованием этой уязвимости применялся один из модулей стандартного загрузчика группировки Buhtrap. Также арсенал хакеров включал набор дропперов и загрузчиков, которые попадают на устройства жертвы под видом легитимных программ.

В набор Buhtrap входило вредоносное ПО, которое стремилось собрать пароли от почтовых клиентов и браузеров и переслать информацию на C&C-сервер. Программа также предоставляла своим операторам полный доступ к скомпрометированной системе.

Изучение предыдущих кампаний показало, что преступники часто подписывают вредоносные приложения легитимными сертификатами, а в качестве приманок используют вложения с документами.

Так, группировка атаковала финансовые структуры российских компаний, прикладывая к письмам поддельные счета-фактуры, контракты, акты сдачи-приемки.

В конце 2015 года группировка переключилась на банки и госучреждения. В качестве приманок использовались поддельные документы об изменении правил в банковской сфере, а также рекомендации Центробанка России.

«Всегда непросто связать атаку с конкретным исполнителем, особенно если исходный код его инструментов находится в свободном доступе в сети. Но, так как смена целей произошла до утечки исходного года, мы убеждены, что одни и те же лица стоят за первыми вредоносными кампаниями Buhtrap против бизнес-структур и банков и атаками против государственных учреждений», — говорит ведущий эксперт ESET Жан-Йен Бутен.  

Судя по всему, на данный момент целью группировки стал кибершпионаж за государственными и общественными организациями в странах Восточной Европы и Центральной Азии. 

 

Продукты ESET успешно детектируют угрозы как:

VBA/TrojanDropper.Agent.ABM

VBA/TrojanDropper.Agent.AGK

Win32/Spy.Buhtrap.W

Win32/Spy.Buhtrap.AK

Win32/RiskWare.Meterpreter.G.

Похожие новости

Новость

Servicepipe упростила доступ к своим ИБ-продуктам

Новость

CodeScoring запустила собственное хранилище артефактов CodeScoring.Save

Новость

В России запустили цикл анимационных роликов про ИБ

Новость

Zecurion и АМТ-ГРУП объявляют о совместимости продуктов

  1. 05 В СНГ доля компаний с активностью вредоносов выросла до 70%
  2. 06 26% вредоносных файлов в сетевом трафике — документы MS Office
  3. 07 PT и ПНТ заключили соглашение о стратегическом сотрудничестве
  4. 08 На Scoring Day 2026 состоится отбор проектов в «Газпромбанк.Тех»
  5. 09 «СёрчИнформ КИБ» защитит рабочие чаты в «Яндекс Телемост»
  6. 10 SECURITM получил подтверждение ОАЦ и стал доступен для рынка Беларуси
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»