Исследователи ESET представили анализ инструмента Spellbinder, который используется злоумышленниками для латерального перемещения при атаках типа злоумышленник посередине (Adversary-in-the-Middle, AiTM).
Описание
Этот инструмент позволяет злоумышленникам перехватывать и перенаправлять трафик китайского программного обеспечения с целью загрузки вредоносных обновлений с сервера, контролируемого ими.
В 2022 году определена подозрительная DLL, загруженная приложением Sogou Pinyin, которая действовала как дроппер для загрузчика, устанавливающего бэкдор WizardNet. Исследование выявило инструмент, позволяющий злоумышленникам проводить атаки с использованием подмены IPv6 SLAAC для перенаправления трафика и доставки вредоносных обновлений на китайское ПО. Известно, что TheWizards ведет активную деятельность, направленную на частные лица и организации в различных регионах.
Spellbinder, обнаруженный и проанализированный в 2022 году, позволяет злоумышленникам захватывать пакеты и перенаправлять их, используя библиотеку WinPcap. Инструмент инициирует захват пакетов, основанный на атаке IPv6 SLAAC и создает потоки для отправки данных в сеть. Также установлены связи между TheWizards и компанией Dianke Network Security Technology, что указывает на источник угрозы.
Атаки типа «злоумышленник посередине» с использованием Spellbinder являются актуальной угрозой с неизменной активностью TheWizards с 2022 года. Исследования показывают использование инструмента для перехвата и перенаправления трафика на контролируемый сервер. Разведывательные данные указывают на географический охват жертв, включая регионы, на которые направлены атаки, и свидетельствует о постоянном развитии инструмента для угрозы кибербезопасности.