NccTrojan Χρησιμοποιείται από το TA428 Threat Actor

Μια πρόσφατη έκθεση που δημοσιεύτηκε από ερευνητές ασφαλείας με το Kaspersky ICS CERT περιγράφει μια σειρά επιθέσεων εναντίον οντοτήτων του στρατιωτικού τομέα που βρίσκονται στην Ανατολική Ευρώπη και το Αφγανιστάν. Η έκθεση δημοσιεύθηκε τον Αύγουστο του 2022, αλλά οι επιθέσεις έγιναν περίπου οκτώ μήνες νωρίτερα, τον Ιανουάριο του ίδιου έτους.

Οι επιθέσεις συνδέονται με έναν παράγοντα απειλής γνωστό ως TA428 που πιστεύεται ότι είναι κινεζική οντότητα. Ένα από τα εργαλεία που χρησιμοποίησε ο TA428 στις επιθέσεις του στις στρατιωτικές εγκαταστάσεις έρευνας και παραγωγής στην Ευρώπη και το Αφγανιστάν είναι ένα εργαλείο που ονομάζεται nccTrojan.

Το ωφέλιμο φορτίο για το nccTrojan γίνεται λήψη ως DLL μέσα σε ένα συμπιεσμένο αρχείο .cab με ένα φαινομενικά τυχαίο όνομα. Η εξαγωγή του ωφέλιμου φορτίου γίνεται χρησιμοποιώντας το βοηθητικό πρόγραμμα επέκτασης που βρίσκεται στο σύστημα θυμάτων. Στη συνέχεια, το ωφέλιμο φορτίο εξάγεται σε έναν ήδη υπάρχοντα κατάλογο που ανήκει σε κάποια νόμιμη εφαρμογή. Τα παραδείγματα που παρέχονται στην αναφορά περιελάμβαναν φακέλους Adobe, καταλόγους προσωρινής μνήμης Shader Inten και καταλόγους λογισμικού προστασίας από ιούς.

Το κακόβουλο αρχείο DLL καταχωρείται ως υπηρεσία και επιτρέπει στο ωφέλιμο φορτίο να εκτελείται αυτόματα κατά την εκκίνηση του συστήματος. Μόλις εκκινηθεί, το nccTrojan συνδέεται με την υποδομή διακομιστή εντολών του και περιμένει για εντολές εισαγωγής. Μπορεί να εκτελέσει μια σειρά εργασιών, όπως εκτέλεση εντολών, εκκίνηση εκτελέσιμων αρχείων, θανάτωση διεργασιών, διαγραφή αρχείων και φακέλων και συλλογή πληροφοριών για μονάδες δίσκου που είναι συνδεδεμένες στο σύστημα.

August 9, 2022
Φόρτωση...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.