Внимание: угроза безопасности ваших данных от группы ToddyCat

Внимание: угроза безопасности ваших данных от группы ToddyCat

В последнее время эксперты по кибербезопасности Андрей Гунькин, Александр Федотов и Наталья Шорникова обнаружили новую тактику атак от зловещей группы хакеров ToddyCat. Эта группа, известная своими атаками на государственные учреждения Азиатско-Тихоокеанского региона, включая оборонные предприятия, на этот раз продемонстрировала умение длительно оставаться невидимой в системах своих жертв.

Одним из основных открытий исследования стало использование ToddyCat обратных SSH-туннелей для обеспечения скрытого доступа к компрометированным сетям. Этот метод позволяет хакерам не только беспрепятственно перемещаться по инфраструктуре зараженных организаций, но и делать это, не привлекая внимания.

Чтобы запустить такие туннели, атакующие мастерски используют законные программные инструменты и маскируют свою деятельность, размещая вредоносные файлы в казалось бы обычных системных папках. Например, хакеры используют SSH-клиенты, скрыто размещенные в системе, и хитроумно скрывают ключи доступа, делая их видимыми только для самой системы.

Интересно, что ToddyCat не стесняется оставлять эти инструменты на виду, размещая их в папках, названия которых напрямую указывают на SSH-клиенты. Однако ключи для подключения к удаленным серверам злоумышленники хранят в папке C:\Windows\AppReadiness, куда обычным пользователям доступ закрыт. Для еще большей секретности, они изменяют права доступа к этой папке, оставляя возможность просмотра только для системы.

ToddyCat продолжает удивлять своей изобретательностью в обходе защитных механизмов, напоминая о вечной гонке между хакерами и специалистами по кибербезопасности.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.