• Добро пожаловать в Пиратскую Бухту! Чтобы получить полный доступ к форуму пройдите регистрацию!
  • Гость, стой!

    В бухте очень не любят флуд и сообщения без смысловой нагрузки!
    Чтобы не получить бан, изучи правила форума!

    Если хотите поблагодарить автора темы, или оценить реплику пользователя, для этого есть кнопки: "Like" и "Дать на чай".

Новости Хакеры Worok шпионят за чиновниками через картинки

Пригоршня

Главный модератор
Главный модератор
Регистрация
26.10.16
Сообщения
2,246
Онлайн
42д 6ч 29м
Сделки
251
Нарушения
0 / 0
Montserrat Semi-Bold.png

Исследователи из ИБ-компании Avast заявили , что недавно обнаруженная группировка Worok распространяет стеговредоносное ПО , чтобы незаметно украсть конфиденциальные данные.

Хакеры используют технологию DLL Side-Loading при получении первоначального доступа для установки вредоносного ПО CLRLoad, которое затем запускает PNGLoader. CLRLoader — это DLL-файл, который использует метод DllMain для загрузки следующего этапа - .NET-варианта PNGLoader.

PNGLoader — это загрузчик, который извлекает байты из PNG-файла и реконструирует их в исполняемый код. PNGLoader представляет собой DLL-файл на базе .NET, обфусцированный с помощью .NET Reactor. Описание файла имитирует описание легитимного ПО. В исследуемом случае PNG-файлы находились в папке «C:\Program Files\Internet Explorer», поэтому изображение не привлекает внимания.

Эта новая вредоносная программа под кодовым названием «DropboxControl» представляет собой имплантат для кражи информации, который использует учетную запись Dropbox для управления и контроля, позволяя хакеру загружать и скачивать файлы в определенные папки, а также выполнять команды, присутствующие в определенном файле.

Некоторые из команд позволяют:
  • запускать произвольные исполняемые файлы;
  • загружать и выгружать данные;
  • удалять и переименовывать файлы;
  • собирать информацию о файлах;
  • анализировать сетевые соединения;
  • удалять системные метаданные.
По словам Avast, DropboxControl уже затронула компании и госучреждения в Камбодже, Вьетнаме, Мексике и других странах. Развертывание DropboxControl в качестве инструмента для сбора определенных файлов и данных, представляющих интерес для злоумышленников, ясно указывает на шпионский характер кампаний Worok.
 
Сверху