В арсенале группировки Larcenous Werewolf появились три вредоносных инструмента: загрузчик Silver Fox RustSL, троян удалённого доступа Valley RAT и бэкдор ABCDoor (скрытый вход в систему). Они дополняют друг друга и образуют полный набор для атаки на корпоративные сети. Загрузчик отвечает за запуск цепочки, троян предоставляет управление системой, а бэкдор закрепляется в ней для долговременного доступа.
Описание
Silver Fox RustSL выполняет роль начального этапа. Он разворачивает на жертве следующую стадию вредоносного кода. Valley RAT - программа удалённого управления - позволяет операторам собирать данные, выполнять команды и перемещаться по внутренней сети. Бэкдор ABCDoor, в свою очередь, обеспечивает скрытый вход в систему даже после удаления основного компонента.
Комбинация этих инструментов типична для группировок, ориентированных на долгосрочное присутствие в инфраструктуре. Разделение функций затрудняет обнаружение: стандартные средства часто выявляют лишь один из элементов, тогда как остальные продолжают работать незамеченными. Поэтому для защиты необходимо применять комплексный мониторинг.
Организациям следует обращать внимание на индикаторы, связанные с Silver Fox RustSL, Valley RAT и ABCDoor. Внедрение соответствующих сигнатур в системы обнаружения поможет выявить угрозу до того, как она нанесёт ущерб. Дополнительно стоит усилить контроль запуска процессов и исходящих сетевых соединений, поскольку такие инструменты обычно взаимодействуют с командными серверами.
Если в сети обнаружены следы этих программ, нужно провести полный анализ заражённых хостов и проверить другие устройства на наличие аналогичных артефактов. Особое внимание стоит уделить системам с высокими привилегиями, так как злоумышленники могут использовать их для закрепления и бокового перемещения.