Nežinomo grėsmės veikėjo dislokuotas agentas Racoon Backdoor

cyberattack malware

Neatpažinti grėsmės veikėjai nusitaikė į organizacijas Artimuosiuose Rytuose, Afrikoje ir JAV, siekdami išplatinti neseniai atrastą užpakalį, žinomą kaip agentas Racoonas. Pasak Chema Garcia, Palo Alto Networks Unit 42 tyrėjos, šis kenkėjiškų programų variantas sukurtas naudojant .NET sistemą ir naudoja domeno vardo paslaugos (DNS) protokolą, kad sukurtų paslėptą ryšio kanalą ir pasiūlytų įvairias užpakalinių durų funkcijas.

Agentas Racoon taikosi į įvairias pramonės šakas

Šių išpuolių aukos priklauso įvairiems sektoriams, įskaitant švietimą, nekilnojamąjį turtą, mažmeninę prekybą, ne pelno subjektus, telekomunikacijas ir vyriausybines institucijas. Nors atsakingas grėsmės veikėjas lieka nenustatytas, aukų prigimtis ir naudojami sudėtingi aptikimo ir gynybos vengimo būdai rodo galimą susiliejimą su nacionaline valstybe.

Kibernetinio saugumo įmonė stebi šią grėsmių grupę, identifikuotą kaip CL-STA-0002. Šiuo metu neaiškios detalės, susijusios su kompromiso metodu ir išpuolių tvarkaraščiu.

Priešas įdiegė papildomų įrankių, tokių kaip pritaikyta Mimikatz versija, pavadinta Mimilite, ir nauja programa, vadinama Ntospy. „Ntospy“ naudoja tinkintą DLL modulį, įdiegiantį tinklo teikėją, kad pavogtų kredencialus ir perduotų juos į nuotolinį serverį.

Nors „Ntospy“ dažniausiai naudojamas paveiktose organizacijose, „Mimilite“ įrankis ir „Agent Racoon“ kenkėjiška programinė įranga ypač pasirodė aplinkoje, susijusioje su ne pelno ir vyriausybinėmis organizacijomis, kaip paaiškino Garcia.

Agentas „Racoon“, vykdomas atliekant suplanuotas užduotis, palengvina komandų vykdymą, failų įkėlimą ir atsisiuntimą, prisidengdamas „Google Update“ ir „Microsoft OneDrive Updater“ dvejetainiais failais.

Su šiuo implantu susieta komandų ir valdymo (C2) infrastruktūra veikia mažiausiai nuo 2020 m. rugpjūčio mėn. Išnagrinėjus „VirusTotal“ pateiktus duomenis, nustatyta, kad anksčiausias „Agent Racoon“ kenkėjiškos programos pavyzdys buvo įkeltas 2022 m. liepos mėn.

December 5, 2023
Įkeliama ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.