Вредоносное ПО Raspberry Robin

devils tounge malware

С конца 2021 года появилась новая подробная угроза. Вредоносное ПО обладает возможностями червя и называется Raspberry Robin.

Raspberry Robin классифицируется как вредоносное ПО. Червячная угроза обладает способностями, которые позволяют ей распространяться без прямого контроля и вмешательства человека.

Угроза была изучена и проанализирована исследователями охранной фирмы Red Canary Intelligence. Raspberry Robin был впервые обнаружен осенью 2021 года. Вредоносное ПО использует флэш-накопители USB для распространения и заражения компьютеров под управлением Windows. Raspberry Robin использует MSI-файлы стандартного установщика Microsoft и другие допустимые и легитимные процессы для переброски вредоносных файлов в целевую систему.

После развертывания в системе-жертве Raspberry Robin использует команду msiexec для подключения к своей инфраструктуре, отправляя устройство-жертву и имя пользователя. Подобное червю вредоносное ПО также устанавливает вредоносную DLL в скомпрометированную систему.

Есть еще несколько вопросов, связанных с Raspberry Robin. Исследователи не уверены, как именно червь распространяется на флэш-накопители, которые он использует в качестве носителей, и происходит ли это в автономном режиме. Назначение сброшенного вредоносного DLL-файла также неясно, хотя исследователи подозревают, что он используется для обеспечения персистентности на хост-компьютере.

Конечная цель злоумышленника, управляющего инфраструктурой Raspberry Robin, также неясна, поскольку исследователи не смогли изучить и отследить активность вредоносного ПО на более поздних этапах его активности.

Червь размещает на зараженной флешке ярлык .lnk, который выглядит как обычная папка. Raspberry Robin использовала инструмент командной строки Windows cmd.exe для запуска файла, хранящегося на USB-накопителе. Еще одной характерной чертой вредоносного ПО является использование смешанных букв верхнего и нижнего регистра в написании его команд, возможно, в качестве еще одной попытки уклониться от автоматического обнаружения.

Вредонос использует msiexec и rundll32 для выполнения вредоносных команд. Они используются для запуска и последующей настройки описанного выше вредоносного DLL-файла.

Loading ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.