20 сентября 2019 / время чтения: 2 мин. / всего просмотров: 1

Группа Tortoiseshell атаковала IT-компании Саудовской Аравии


За последние 14 месяцев киберпреступная группировка Tortoiseshell атаковала по меньшей мере 11 IT-компаний, большинство из которых расположены в Саудовской Аравии. По словам исследователей Symantec, целью хакеров, предположительно, является компрометация клиентов компаний.

В некоторых случаях злоумышленникам удалось получить привилегии администратора, а также заразить несколько сотен компьютеров в попытках найти нужные им данные, такие как IP-адреса и информацию о сетевых подключениях.

Группа взяла на вооружение вредоносное ПО под названием Backdoor.Syskit, разработанный в версиях на языках Delphi и .NET. С помощью данного бэкдора хакеры могут загружать и выполнять дополнительные инструменты и команды. Для установки Backdoor.Syskit запускается с помощью параметра «-install». Вредонос собирает и отправляет IP-адреса, данные о названии и версии используемой ОС, а также Mac-адреса на C&C-сервер, используя URL-адрес в разделе реестра Sendvmd. Данные, отправляемые на C&C-сервер, шифруются в Base64.

По словам исследователей, данные операции могут быть частью атак по цепочке поставок, а конечной целью является получение доступа к сетям некоторых клиентов IT-провайдеров.

IT-провайдеры являются идеальной мишенью для преступников, поскольку имеют высокий уровень доступа к компьютерам своих клиентов. Этот доступ может дать им возможность отправлять вредоносные обновления программного обеспечения на целевые машины и даже предоставлять удаленный доступ к клиентским машинам. Это обеспечивает доступ к сетям жертв без необходимости подвергать риску сами сети, что может быть невозможно при наличии надежной инфраструктуры безопасности, а также снижает риск обнаружения атаки.

Похожие новости

Новость

CISA рассказало организациям о пользе киберприманок

Новость

CISA и NIST — о защите облачных токенов идентификации

Новость

Почему трудно оправиться от атак вымогательского ПО

Новость

Инвестиции в ИИ растут на фоне стагнации ИБ-бюджетов

  1. 05 ГК «Солар» не шутит с подрядчиками. И с ботами
  2. 06 Интерес к «гибридам» растёт, но on-prem всё ещё царь
  3. 07 С роутерами MikroTik провернули MikroTrick
  4. 08 «КриптоПро» готовится выпустить защищённый браузер
  5. 09 Минцифры — о требованиях к сертификатам безопасности НУЦ
  6. 10 CISO едва справляются с ИИ-угрозами и бюджетным давлением
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»