Троян Gh0stCringe атакует плохо защищенные серверы Microsoft SQL и MySQL

Троян Gh0stCringe атакует плохо защищенные серверы Microsoft SQL и MySQL

Хакеры атакуют плохо защищенные серверы Microsoft SQL и MySQL с целью заражения их трояном для удаленного доступа Gh0stCringe, сообщили специалисты ИБ-компании AhnLab, сообщает SecurityLab.

Gh0stCringe (он же CirenegRAT) представляет собой разновидность вредоносного ПО Gh0st RAT, известного еще с 2018 года и в последний раз применявшегося Китаем в операциях по кибершпионажу в 2020 году.

Злоумышленники взламывают серверы и с помощью процессов mysqld.exe, mysqld-nt.exe и sqlserver.exe записывают на диск вредоносный исполняемый файл mcsql.exe. Помимо трояна, исследователи обнаружили на скомпрометированных серверах и другие вредоносные программы, а значит, они неоднократно взламывались разными киберпреступниками.

Gh0stCringe представляет собой мощный троян с функциями кейлоггера, получающий команды с C&C-сервера и отправляющий похищенные данные своим операторам. В процессе развертывания злоумышленники могут настраивать его в зависимости от того, какие функции он должен выполнять.

Кейлоггер-компонент использует метод Windows Polling (GetAsyncKeyState API) для запроса состояния каждого ключа через бесконечную петлю. Данный метод создает подозрительно высокую нагрузку на центральный процессор, но в случае с плохо управляемыми серверами это не создает хакерам никаких проблем.

Вредонос также осуществляет мониторинг нажатий клавиш на клавиатуре за последние три минуты и отправляет эти данные вместе с основной информацией о сети и ОС на C&C-сервер. Это позволяет злоумышленникам похищать учетные данные и другую чувствительную информацию, вводимую пользователем с помощью клавиатуры.

похожие материалы

Стрелочка
Стрелочка
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737
Устройство размером с монету позволило вмешаться в работу автопилота Boeing 737

Исследователи из Калифорнийского университета в Сан-Диего и Оберлинского колледжа разработали аппаратный имплант размером примерно с монету, который позволяет вмешиваться в работу авионики Boeing 737.

Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность
Более половины производственных предприятий по всему миру готовы полностью перейти на цифру — как это влияет на кибербезопасность

60% производственных предприятий по всему миру рассчитывают полностью перейти на цифровые технологии в течение ближайших двух лет — сегодня полностью цифровыми себя считают 9%.

В Екатеринбурге пройдёт AI Growth Days
В Екатеринбурге пройдёт AI Growth Days

С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработки и digital-агентства.

HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии
HoneyMyte использовала обновлённый бэкдор в кампаниях кибершпионажа против организаций в России и Азии

Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient.