Исследователи обнаружили ChaosBot - новое вредоносное ПО на Rust, использующее Discord для управления заражёнными системами

Исследователи обнаружили ChaosBot - новое вредоносное ПО на Rust, использующее Discord для управления заражёнными системами

Специалисты компании eSentire сообщили о выявлении нового многофункционального вредоноса под названием ChaosBot, написанного на языке Rust. Программа выделяется тем, что использует Discord как канал командно-управляющего сервера (C2), что делает её особенно сложной для обнаружения стандартными средствами безопасности.

По данным исследователей, ChaosBot распространяется через фишинговые письма с вредоносными LNK-файлами. После запуска они активируют PowerShell-скрипты, загружающие исполняемый файл малвари. В некоторых случаях злоумышленники получают доступ к сетям через скомпрометированные VPN-учётные записи или компрометацию Active Directory, после чего разворачивают ChaosBot на нескольких машинах с помощью WMI-команд.

После заражения программа может делать скриншоты, выгружать и загружать файлы, выполнять PowerShell-команды и получать инструкции с Discord-канала. Исследователи отмечают, что вредонос активно использует методы уклонения от анализа, в частности, определяет запуск в виртуальной среде и отключает системные журналы событий.

По данным eSentire, инфраструктура ChaosBot может использоваться в более широких кампаниях, связанных с шифровальщиками и инструментами кражи данных. Некоторые версии вредоноса имеют функции для перехвата буфера обмена и подмены криптокошельков.

Эксперты рекомендуют компаниям проверить журналы активности PowerShell и WMI, усилить контроль доступа к VPN, а также ограничить исходящие соединения с доменами Discord, которые могут использоваться как C2-каналы.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей
Хакеры начали распространять фейковые VPN через поисковики: новая кампания крадет логины и пароли пользователей

Эксперты по кибербезопасности из Microsoft сообщили о новой вредоносной кампании, в рамках которой злоумышленники распространяют поддельные VPN-клиенты через поисковую выдачу.

Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.