Mail.RuПочтаМой МирОдноклассникиИгрыЗнакомстваНовостиПоискВсе проекты
4 июля 2014, Источник: Лаборатория Касперского

Раскрыт новый виток кампании кибершпионажа

Раскрыты подробности нового этапа кампании кибершпионажа, связанной с троянцем MiniDuke, который был обнаружен еще в прошлом году специалистами «Лаборатории Касперского» и CrySyS Lab. Это вредоносное ПО использовалось для слежки за госструктурами, однако после оглашения подробностей кампании активность хакеров существенно снизилась. Теперь же эксперты зафиксировали возобновление вредоносной деятельности с новым размахом: злоумышленники расширили не только арсенал, но и список жертв.

Новая версия троянца MiniDuke, получившая название TinyBaron или CosmicDuke, использовалась для шпионажа по всему миру. В списке стран по количеству жертв на верхних позициях находятся Грузия, Россия, США, Великобритания, Казахстан, Индия, Беларусь, Кипр, Украина и Литва. Атаке подверглись правительственные учреждения, компании из отраслей энергетики и телекоммуникаций, военные учреждения и коммерческие организации, осуществляющие поставки для военных нужд. Теперь в сферу интересов атакующих попали частные лица, связанные с продажей и оборотом нелегальных или контролируемых веществ, таких как стероиды и гормоны (все жертвы из этой группы находятся в России).

Троянцы CosmicDuke собраны на платформе BotGenStudio, которая позволяет сконфигурировать индивидуальную программу-шпиона для каждой жертвы — точно так же для каждой жертвы был возможен выпуск индивидуального обновления вредоносного ПО. Аналитики полагают, что платформа BotGenStudio может быть создана не только для нужд разработавшей ее шпионской группы, но и для продажи узкому кругу заказчиков с иными целями. Не исключено, что помимо традиционных злоумышленников она может быть также применена правоохранительными органами для слежки за подозреваемыми и киберпреступниками.

В зависимости от настроек CosmicDuke может разными способами скрываться в системе, собирать различные наборы данных и отправлять их несколькими способами. Троянец маскируется под легитимные приложения, которые пользователи привыкли видеть в списке задач и которые обращаются к интернету: агенты обновления Java, Acrobat, Chrome. CosmicDuke способен воровать документы разных типов, следить за клавиатурой и делать снимки экрана, красть адресные книги из почтовых приложений и пароли, сохраненные в системе и популярных мессенджерах, а также файлы сертификатов. Собранная таким образом информация передается на серверы злоумышленников множеством способов: по FTP и тремя вариантами HTTP-взаимодействия. При этом CosmicDuke использует все возможности для непрерывного функционирования — к примеру, он умеет даже запускаться через планировщик задач операционной системы.

Комментарии
15
торквемада
В ответ на комментарий от igeneralovv@mail.ru
igeneralovv@mail.ru
А разве есть такое слово кампания
СсылкаПожаловаться
Есть конечно... сейчас несколько устарело. Обозначает военные действия армии применительно к географической или временной привязке.
СсылкаПожаловаться
Gaara Sobaku
Это зря они сделали. Придется ответить еще более мощным ударом. Я знаю Duke, и что он может. Это не Китай и не США. Это британские хакеры, инфа сотка. Но они поплатятся за это. Я разверну завтра разработку антисептика для Duke и Вируса для сетей UK.
СсылкаПожаловаться
КИМ
Интересная география вируса, кто же создатель?! =)
СсылкаПожаловаться
Чтобы оставить комментарий, вам нужно авторизоваться.
Обнаружили ошибку? Выделите ее и нажмите Ctrl+Enter.
Hi-Tech Mail.Ru
Apple iPhone 6S 32GB
от35 670руб.
Apple iPhone 7 32GB
от43 400руб.
Samsung Galaxy A5 (2016)
от17 100руб.
Apple iPhone SE 64GB
от28 490руб.
Xiaomi Redmi 3S Pro 32GB
от9 590руб.
Samsung Galaxy S7 Edge 32GB
от37 000руб.
Apple iPhone 7 128GB
от51 489руб.
Samsung Galaxy A3 (2016)
от14 000руб.
Meizu M3 Note 16GB
от9 290руб.
Samsung Galaxy J2 Prime
от7 889руб.
Подпишитесь на нас
Новости Hi-Tech Mail.Ru