Новости У Касперского снова плохие новости для легитимного интернета

NewsMaker

I'm just a script
Премиум
29,943
46
8 Ноя 2022
Хакеры научили легитимную инфраструктуру управлять заражёнными компьютерами.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
5xkiryf3z73dkrlz36u58ns4jab8st77.jpg

<div itemprop="articleBody">Чужая инфраструктура всё чаще становится для хакеров готовой системой связи. Специалисты «Лаборатории Касперского» обнаружили , что финансово мотивированная группа Toy Ghouls , атакующая российские организации с 2025 года, впервые применила собственный бэкдор. Первые образцы заметили в начале июля 2026 года.

Вредонос получил две версии. mqtt-bird-agent передаёт команды через публичный брокер HiveMQ и протокол MQTT, а matrix-bird-agent использует подконтрольный злоумышленникам сервер Element на базе Matrix. Такие каналы смешивают вредоносный трафик с обращениями к легитимным сервисам и помогают скрывать управляющую инфраструктуру.

На уже скомпрометированные компьютеры группа доставляет бэкдоры и конфигурационные файлы через Windows Remote Management при помощи открытых инструментов Evil-WinRM и WinRM-fs. Программа способна работать в командной строке или закрепляться как служба Windows под названиями, похожими на системные компоненты.

Конфигурация содержит адреса и ключи для связи с управляющей инфраструктурой. После первого запуска бэкдор шифрует часть параметров алгоритмом ChaCha20-Poly1305 и привязывает ключ к идентификатору конкретного компьютера. Версия для Element переносит настройки в реестр Windows , а исходный файл удаляет.

mqtt-bird-agent отправляет в HiveMQ имя компьютера, внешний IP-адрес, страну, загрузку процессора, состояние памяти и дисков. Затем программа забирает команды, скрытно запускает их через PowerShell и возвращает результат. matrix-bird-agent выполняет похожие действия через сообщения в отдельной комнате Element и запускает команды средствами Windows.

Ранее Toy Ghouls применяла инструменты из GitHub и утёкшие сборщики Babuk и LockBit, а затем создала вымогатель GenieLocker. Собственные бэкдоры продолжают переход группы к независимо разработанному арсеналу. По оценке специалистов, новые каналы управления усложняют обнаружение активности и дают злоумышленникам полный контроль над заражёнными устройствами.
 
Источник новости
www.securitylab.ru

Похожие темы