Эксперты Palo Alto Networks зафиксировали новую кампанию кибершпионажа Phantom Taurus, которая использует обновлённый набор инструментов и методы сокрытия. По данным исследователей, злоумышленники применяют многоуровневый арсенал: от загрузчиков до модулей, маскирующихся под системные процессы, что позволяет им долго оставаться незамеченными в сетях жертв.
Первоначальный доступ чаще всего осуществляется через фишинг и уязвимости в программном обеспечении. После проникновения злоумышленники закрепляются в инфраструктуре и активно эксплуатируют доверительные связи между системами. Для усложнения анализа атаки инструменты Phantom Taurus умеют подменять временные метки файлов, скрывать следы в логах и искажать данные мониторинга.
Целями кампании становятся стратегические организации и критически важные отрасли. Эксперты подчёркивают, что речь идёт о развитии уже существующих APT-операций: злоумышленники обновили тактику и средства, чтобы обходить современные средства защиты.
Unit 42 опубликовала индикаторы компрометации и призвала компании уделять особое внимание мониторингу сетевого трафика и сегментации инфраструктуры, чтобы минимизировать риски длительного присутствия хакеров.