MITRE ATT&CK T1059.006 - Интерпретаторы командной строки и сценариев: Visual Basic

MITRE ATT&CK

Python, интерпретируемый язык программирования высокого уровня, завоевал популярность среди злоумышленников благодаря своей простоте и универсальности. Благодаря обширной стандартной библиотеке и кроссплатформенности на различных операционных системах Python служит ценным инструментом для автоматизации процессов, выполнения кода и взаимодействия с различными системами. Злоумышленники часто используют Python для осуществления различных вредоносных действий.

Использование Python злоумышленниками

Универсальность и переносимость Python делают его ценным активом для злоумышленников в их операциях. Python легко запускается на большинстве операционных систем и легко интегрируется в различные инструменты и фреймворки.

Вредоносные сценарии для сбора учетных данных

В январе 2024 года CISA и Федеральное бюро расследований (ФБР) выпустили совместный совет по кибербезопасности, в котором подробно описали вредоносную программу Androxgh0st - угрозу, написанную на языке Python и предназначенную в основном для захвата файлов .env, содержащих конфиденциальную информацию, например учетные данные для таких известных приложений, как Amazon Web Services (AWS) и Microsoft Office 365. Злоумышленники, развертывающие Androxgh0st, были замечены в использовании определенных уязвимостей, включая CVE-2017-9841, для удаленного выполнения кода на уязвимых веб-сайтах с помощью PHPUnit.

Загрузка вредоносных библиотек DLL с помощью сценариев на основе Python

В мае 2024 года исследователи сообщили о кампании, направленной на бразильских пользователей с помощью нового банковского трояна под названием «CarnavalHeist». Цепочка атаки включала пакетный файл Windows, который загружал интерпретатор Python с официального FTP-сервера Python и устанавливал его в созданную вредоносным ПО папку. Затем выполнялся встроенный скрипт Python в base64-кодировке, который служил загрузчиком для внедрения в память вредоносной DLL:

Комментарии: 0