Talos выявила новую кампанию с PlugX и Bookworm: китайские хакеры маскируют атаки под легитимные DLL

Talos выявила новую кампанию с PlugX и Bookworm: китайские хакеры маскируют атаки под легитимные DLL

Исследователи Cisco Talos зафиксировали новую волну атак, в которой задействованы связанные с Китаем инструменты - обновлённый вариант PlugX и модули в стиле Bookworm. Злоумышленники пользуются приёмом DLL Search Order Hijacking: вредоносные библиотеки подставляются вместо легитимных и запускаются вместе с обычными процессами, что сильно осложняет их обнаружение.

В цепочках атак видно сочетание функциональных компонентов: одни модули обеспечивают длительное присутствие и скрытую разведку, другие - сбор и эксфильтрацию данных, удалённое управление и развёртывание дополнительных загрузчиков. Talos указывает на пересечения с кампаниями, известными под названиями RainyDay и Turian: сходство заключается в пересечении инфраструктуры и методики доставки, включая использование легитимных административных утилит для передвижения по сети.

Жертвами в основном становились корпоративные сети в разных регионах; операторы атак демонстрируют быструю адаптацию - смену загрузчиков и способов доставки, чтобы обходить защиты и задерживать реагирование. В отчёте приведены технические детали и индикаторы компрометации.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак
ИИ на службе вымогателей: новая группировка использует искусственный интеллект для атак

Эксперты по кибербезопасности из IBM сообщили о появлении новой группы вымогателей Slopoly, которая активно применяет инструменты искусственного интеллекта для подготовки и проведения атак.

В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои
В России началась настоящая блокировка Telegram? Пользователи массово жалуются на сбои

В России появились признаки начала блокировки мессенджера Telegram: пользователи по всей стране сообщают о масштабных сбоях в работе сервиса, а эксперты связывают происходящее с возможным введением ограничительных мер со стороны регуляторов.

Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании
Instagram* запускает сквозное шифрование: переписку пользователей больше не смогут читать даже в компании

Социальная сеть Instagram* начала внедрение сквозного шифрования в личных сообщениях, новая функция должна повысить уровень конфиденциальности переписки и защитить сообщения пользователей от доступа третьих лиц.

UserGate запустил проект «Совместная техническая поддержка»
UserGate запустил проект «Совместная техническая поддержка»

UserGate, российский разработчик решений в области информационной безопасности, запустил проект «Совместная техническая поддержка» — новую модель сервисного сопровождения клиентов совместно с сертифицированными партнерами.