Новости 75 украденных подписей DigiCert и троян 2008 года. Хакеры нашли новый способ обходить защиту Windows

NewsMaker

I'm just a script
Премиум
28,501
46
8 Ноя 2022
Хакеры получили доступ к системе DigiCert через скриншот в обращении в поддержку.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
ylz6rnpg169k78c59z4vmdjqewj5fwn3.jpg

<div itemprop="articleBody">Киберпреступники нашли способ превратить доверие Windows к цифровым подписям в оружие и использовали заражённый компьютер сотрудника DigiCert , чтобы перехватывать сертификаты клиентов компании. За атакой стояла китайская группа GoldenEyeDog, которая затем подписывала украденными сертификатами собственные вредоносные программы.

Злоумышленники проникли в систему в апреле 2026 года. Они отправили в службу поддержки DigiCert файл, замаскированный под снимок экрана. Заявка попала во внутреннюю систему обработки обращений, после чего сотрудник скачал и запустил вложение. Вредоносная программа получила доступ к его компьютеру и похитила коды активации, предназначенные клиентам, которые продлевали сертификаты для подписи программ.

Такие сертификаты помогают Windows определять происхождение приложения. GoldenEyeDog использовала их, чтобы вредоносные файлы реже вызывали предупреждения защитного фильтра SmartScreen. С 2024 года специалисты зафиксировали не менее 75 сертификатов, которыми группа подписывала свои загрузчики.

Основным инструментом преступников стала программа Golden Gh0st RAT, созданная на базе трояна Gh0st RAT , исходный код которого появился в открытом доступе ещё в 2008 году. Новая версия позволяет удалённо управлять заражённым компьютером, делать снимки экрана, записывать нажатия клавиш, запускать команды, загружать файлы и удалять следы работы.

Троян также крадёт данные из Chrome, Firefox, Skype, браузеров Tencent и 360, завершает их процессы и копирует файлы профилей. Кроме того, программа умеет очищать журналы Windows, удалять каталоги, перезапускать компьютер и создавать скрытую учётную запись администратора для постоянного доступа через удалённый рабочий стол.

Перед запуском трояна используется загрузчик Golden Gh0st Loader. Он скачивает обычную подписанную программу, вредоносную библиотеку и зашифрованный файл с основной нагрузкой. Легитимное приложение запускает подменённую библиотеку, которая расшифровывает троян прямо в памяти. Такая схема помогает скрыть вредоносный код от части защитных средств.

Инфраструктура и методы GoldenEyeDog менялись мало. Преступники по-прежнему рассылают файлы под видом изображений, направляют письма в службы поддержки и хранят следующие этапы заражения в облачных хранилищах. Целями группы часто становятся финансовые организации Азиатско-Тихоокеанского региона.

Golden Gh0st RAT обменивается командами с управляющими серверами через соединение WebSocket. Передаваемые данные шифруются встроенными ключами, одинаковыми в нескольких версиях трояна. Специалисты Expel смогли извлечь ключи, расшифровать сетевой обмен и проследить за работой вредоносной программы в изолированной корпоративной среде.

Во время наблюдения троян передавал операторам сведения о заражённом компьютере, списки файлов и снимки экрана, а позднее получил дополнительный модуль для закрепления в системе. Специалисты также подготовили правила обнаружения характерного сетевого трафика и опубликовали список из 1926 связанных файлов.
 
Источник новости
www.securitylab.ru

Похожие темы