Специалисты BI.ZONE рассказали о хакерской группировке Sapphire Werewolf и её инструментах кибератак
Компания BI.ZONE рассказала об атаках хакерской группировки Sapphire Werewolf. Sapphire Werewolf активна с начала марта 2024 года. За это время преступники более 300 раз инициировали атаки на российские организации из сферы образования, IT, ВПК и аэрокосмической отрасли. Для кражи данных преступники переписали известный стилер с открытым исходным кодом.
Хакерская группировка рассылала жертвам фишинговые письма со ссылками, созданными с помощью сервиса‑сокращателя T.LY. Пользователи скачивали псевдоофициальные документы, но вместо этого загружали вредоносный файл. При открытии этого файла устанавливалась вредоносная программа для кражи данных под названием Amethyst.
Для убедительности одновременно с загрузкой вредоносного ПО открывался отвлекающий документ, например, постановление о возбуждении исполнительного производства, листовка ЦИК или указ Президента РФ. Сервис‑сокращатель злоумышленники использовали с той же целью: это позволяло сделать ссылки похожими на легитимные.
Все вредоносные файлы, использованные злоумышленниками в рамках кампании, имеют схожие функциональные особенности. После открытия вредоносного файла создавалась папка %AppData%\Microsoft\EdgeUpdate, после чего из ресурса Resources.MicrosoftEdgeUpdate в неё записывается файл MicrosoftEdgeUpdate.exe.
Для долгого существования в скомпрометированной системе создаётся задача в планировщике с помощью встроенной в исполняемый файл библиотеки FunnyCat.Microsoft.Win32.TaskScheduler.dll. Это легитимная библиотека, позволяющая создавать задачи в планировщике без непосредственного выполнения schtasks. Имя, описание и путь к исполняемому файлу в задаче маскируются под легитимную задачу MicrosoftEdgeUpdateTaskMachineCore. Созданная задача выполняется каждые 60 минут
Читать на habr.com
