Злоумышленники применяют программу удалённого доступа (трояна) в атаках на корпоративные сети. Инструмент даёт им полный контроль над заражённой рабочей станцией и позволяет действовать от имени легитимного пользователя. Главная цель - длительное присутствие во внутренней инфраструктуре и последующее перемещение между узлами.
Описание
Программа маскируется под легитимное ПО. После запуска она устанавливает скрытый канал связи с командным сервером. По этому каналу злоумышленники передают команды и похищают данные. В реализации встречается закрепление в системе через автозагрузку и подмена доверенных процессов. Такие приёмы обходят стандартные средства защиты, поскольку вредоносная активность выглядит как обычная работа администратора.
Для обнаружения подобных угроз нужно сочетать методы. На конечных точках следует отслеживать подозрительные сетевые соединения и аномалии в поведении процессов. На уровне инфраструктуры - анализировать обращения к неизвестным доменам и IP-адресам. Стандартных обновлений сигнатур недостаточно: программы удалённого доступа часто используют уникальные сборки, которые классические антивирусы не распознают.
Защита строится на принципах минимальных привилегий и сегментации сети. Ограничение прав локальных администраторов снижает риск бокового перемещения. Дополнительно стоит внедрить мониторинг событий входа в систему и инструменты для охоты на угрозы (проактивного поиска вредоносной активности). Раннее выявление признаков компрометации сокращает время присутствия злоумышленника и объём похищенных данных.
Индикаторы компрометации
Dimain
- arp-sync.com
- hashvault.online
- ntpack.online
- ntpluck.online
- ntpsum.online
- sslsum.online
URL
- http://clinicaboli.ru/downloader/1
- http://ntppools.com/manage/update/ntp/JHS96SB21GHR/verified/checksum
- http://redirecturl-mail.com/xfLQmw
SHA256
- 3f89c8c667d3bb7b2a4ea53ba5f1e4d74987d157377b67e5776b3b10b7432cc3
- 46d0d84ab88c7027c3038346f20ada923683a48748368d7ace850062990eb3fa