13 мая 2025 года зафиксирована кибератака, в ходе которой злоумышленники использовали доверенный инструмент RVTools - популярную утилиту для мониторинга VMware-сред — для распространения вредоносного загрузчика Bumblebee.
Описание
Инцидент начался с предупреждения Microsoft Defender for Endpoint, обнаружившего подозрительный файл version.dll, который пытался выполниться при установке RVTools. Разработчики временно отключили пострадавшие сайты и предупредили пользователей о недопустимости загрузки утилиты из других источников. Хотя точная продолжительность взлома и количество пострадавших пользователей неизвестны, пользователям рекомендуется проверять контрольные суммы инсталляторов RVTools и следить за любыми признаками взлома.
Технические детали
Метод атаки: Подмена легального установщика RVTools модифицированной версией с внедрённым Bumblebee - загрузчиком, используемым для последующей доставки ransomware (например Cobalt Strike).
Признаки компрометации
- Подозрительные метаданные в файле (например, «Hydrarthrus», «Enlargers pharmakos submatrix»), вероятно, добавленные для запутывания анализа.
- Нехарактерное поведение установщика - выполнение DLL из временной папки.
Этот случай вновь подтверждает риски атак через цепочку поставок, когда злоумышленники атакуют доверенное ПО для скрытной доставки вредоносных payload.