Вредоносное ПО LabRat может уклоняться от обнаружения

malware

Недавно обнаруженный штамм вредоносного ПО, известный как LabRat, вызывает обеспокоенность в мире кибербезопасности из-за своей исключительной способности оставаться скрытым от обычных мер безопасности. Компания Sysdig, поставщик систем безопасности, сообщила, что ее группа по исследованию угроз (TRT) столкнулась с LabRat, который, судя по всему, делает все возможное, чтобы работать незамеченным. По данным Sysdig, тактика LabRat демонстрирует более высокий уровень сложности по сравнению со многими другими кибератаками, наблюдаемыми их TRT.

В отличие от некоторых злоумышленников, которые не отдают предпочтение скрытности, создатели LabRat тщательно разработали свою операцию, чтобы минимизировать шансы на обнаружение. Из-за этих дополнительных усилий правозащитникам стало сложнее выявлять угрозу и эффективно реагировать на нее.

LabRat в основном участвует в кампаниях по криптоджекингу и проксиджекингу. При криптоджекинге он тайно использует компьютер жертвы для добычи криптовалюты для злоумышленника, а при проксиджекинге компьютер жертвы подключается к одноранговой сети с разделением полосы пропускания, что приносит пользу злоумышленнику. Вектор атаки LabRat предполагает использование известной уязвимости на серверах GitLab (CVE-2021-2205), позволяющей злоумышленнику удаленно выполнить код и развернуть полезную нагрузку на уязвимую систему.

Что отличает LabRat, так это степень запутывания его кода. Кроме того, использование сервиса TryCloudFlare для маршрутизации трафика еще больше скрывает присутствие злоумышленников в зараженных системах. Директор по исследованию угроз Sysdig Майкл Кларк отметил, что надежные технологии шифрования и защиты от обратного проектирования LabRat сделали его необнаружимым для VirusTotal (VT), что весьма необычно.

Защита от вредоносного ПО LabRat

Группа LabRat, похоже, очень заинтересована в защите своего кода от анализа исследователями в белой шляпе, о чем свидетельствуют их обширные усилия по запутыванию. Их основная цель — как можно дольше сохранять доступ к скомпрометированным системам и получать прибыль от прокси-джекинга и майнинга криптовалют. Время имеет решающее значение, особенно при проксиджекинге, где эффективность неатрибутивной сети зависит от количества узлов. Если сеть станет слишком маленькой, ее можно заблокировать и сделать бесполезной.

Sysdig рекомендует администраторам лучшей защитой от таких атак является раннее обнаружение. Наличие современных и эффективных инструментов мониторинга может помочь выявить атаки на ранних стадиях, не допустить их укоренения и развернуть инструменты контрзащиты. В киберпространстве, где злоумышленники становятся все более изощренными, раннее обнаружение остается важнейшим компонентом эффективной кибербезопасности.

August 22, 2023
Loading ...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.