Eagle Werewolf распространяет стилеры Still Sync и Still Audio через фишинговые письма

Информационная безопаность

Группировка Eagle Werewolf проводит кампанию по доставке вредоносных программ, похищающих данные. Вектор атаки - фишинговые рассылки, основная полезная нагрузка - стилеры Still Sync и Still Audio. Такие инструменты собирают учётные данные, cookie-файлы и другую чувствительную информацию с заражённых рабочих станций.

Описание

Доставка вложений строится на технике целевого фишинга с вложением (T1566.001): жертва получает письмо и открывает прикреплённый файл. После запуска срабатывает техника выполнения вредоносного кода (T1204.002), и стилер начинает работу. Затем вредонос устанавливает связь с командным сервером через легитимные инструменты удалённого доступа (T1219) - это позволяет злоумышленникам скрытно управлять заражённым хостом и выгружать собранные данные.

Названия стилеров, Still Sync и Still Audio, указывают на возможную тематическую маскировку: вредоносные файлы могут выдаваться за установщики или обновления медиаприложений. Для SOC это означает необходимость мониторинга исходящих соединений к незнакомым адресам и контроля запуска новых процессов. Особое внимание стоит уделять хостам, где появляются процессы, имитирующие синхронизацию или работу с аудио.

Защита строится на фильтрации вложений почтового трафика и блокировке неподписанных исполняемых файлов. Полезно ограничить применение средств удалённого доступа разрешённым списком, чтобы злоумышленники не могли использовать их для закрепления и управления. Подозрительные вложения следует проверять в песочнице, а сотрудников - регулярно обучать распознаванию фишинговых писем. Эти меры снижают вероятность успешного запуска стилера и сокращают окно для эксфильтрации данных.

Индикаторы компрометации

Комментарии: 0