Хакеры управляют бэкдором через Telegram… и рекламируют сериал «Мистер Робот»

2016-12-15 14:35
Хакеры управляют бэкдором через Telegram… и рекламируют сериал «Мистер Робот»

Вирусная лаборатория ESET обнаружила кибератаку на украинские финансовые компании. Хакеры управляют вредоносным ПО через Telegram и оставляют на зараженных компьютерах отсылки к сериалу «Мистер Робот».

Атака начинается с фишингового письма с документом-приманкой – файлом Excel с вредоносным макросом. Исполнение макроса приводит к запуску загрузчика, который загружает с удаленного сервера основную программу – бэкдор Python/TeleBot. TeleBot «общается» с атакующими при помощи Telegram. У каждого образца бэкдора есть свой аккаунт в мессенджере. Хакеры отправляют бэкдору команды в секретных чатах: загрузить изображения и другие файлы с зараженного компьютера, сообщить информацию о системе и пр. Кроме того, бэкдор сохраняет в своей папке файлы, полученные от атакующих, – так в систему переправляются другие вредоносные программы.

Помимо Telegram бэкдор может использовать другие каналы связи. Например, аналитики ESET изучили образец, который использовал в качестве командного сервера ящик на outlook.com. После заражения компьютера атакующие собирают сохраненные пароли из большинства браузеров и перехватывают нажатия клавиш. За эти функции отвечает инструмент CredRaptor. Добытые пароли позволяют заражать другие устройства внутри локальной сети.

Вредоносный инструмент BCS-server открывает доступ к внутренней сети организации. Он позволяет атакующим взаимодействовать с внутренними серверами и открывает доступ к незараженным (пока) компьютерам. Инструкция к BCS-server написана на русском. На финальном этапе атаки используется деструктивный компонент KillDisk. Программа удаляет важные системные файлы, после чего компьютер перестает загружаться, а также переписывает файлы некоторых типов. Изученные в ESET образцы «знали», в частности, форматы .doc, .docx, .xls, .xlsx, .zip, .rar и др.

KillDisk может создавать новые небольшие файлы взамен удаленных. Новые содержат одну из двух строк: mrR0b07 или fS0cie7y – вместо исходного содержимого. Это не единственная отсылка к сериалу «Мистер Робот» – изученная версия KillDisk отображает соответствующую картинку. Интересно, что малварь не хранит изображение. Код рисует картинку в режиме реального времени при помощи Windows GDI. Цель киберпреступников, стоящих за этими атаками, – саботаж. Для реализации намерения они изобретают вредоносные программы и схемы, в частности, Telegram Bot API вместо командного сервера.

iluki.ru

популярные новости

Житель Псковской области одним ударом отправил на тот свет обладателя не понравившихся ему татуировок (ВИДЕО)

На границе Великих Лук смертельное ДТП, машина впечаталась в дерево (ФОТО)

В Пскове штраф за занятие проституцией заплатит уборщица управляющей компании

В Красногородске мать обнаружила свою пятнадцатилетнюю дочь привязанной к батарее

ФСБ вводит в Псковской области режим пограничной зоны вдоль границы с Белоруссией

Ранним утром хозяин обнаружил трупы двоих гостей: происшествие в Псковской области

Псковский детский омбудсмен просит родителей быть бдительными: подростковые «группы смерти» мигрировали в Twitter и Instagram

За угон «Инфинити QX 56» в Петербурге арестован владелец эвакуатора из Псковской области

На трассе Санкт-Петербург – Невель в Псковской области опрокинулся «БМВ», водитель погиб

Состояние малыша из Псковской области, получившего ожоги 70% поверхности тела, остается крайне тяжелым