НовоС YARA-ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ для ΠΎΡ…ΠΎΡ‚Ρ‹ Π½Π° ΡƒΠ³Ρ€ΠΎΠ·Ρ‹: ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ DarkCloud Stealer Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½Ρ‹Ρ… сСтях

Stealer

НСдавно экспСрты Stairwell Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π»ΠΈ спСциализированноС YARA-ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½ΠΎΠ΅ для ΠΎΡ…ΠΎΡ‚Ρ‹ Π½Π° Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ DarkCloud Stealer - опасный инструмСнт для ΠΊΡ€Π°ΠΆΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ с 2022 Π³ΠΎΠ΄Π°. Π­Ρ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ позволяСт ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ сами ΠΎΠ±Ρ€Π°Π·Ρ†Ρ‹ DarkCloud, Ρ‚Π°ΠΊ ΠΈ Ρ„Π°ΠΉΠ»Ρ‹ со схоТим Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΠΎΠΌ, Ρ‡Ρ‚ΠΎ особСнно Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎ для ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ Π² АмСрикС ΠΈ Π•Π²Ρ€ΠΎΠΏΠ΅.

ОписаниС

DarkCloud Stealer, написанный Π½Π° Visual Basic 6, распространяСтся прСимущСствСнно Ρ‡Π΅Ρ€Π΅Π· Ρ„ΠΈΡˆΠΈΠ½Π³ΠΎΠ²Ρ‹Π΅ письма с использованиСм ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² ΡΠΎΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ. ПослС Ρ‚ΠΎΠ³ΠΎ ΠΊΠ°ΠΊ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ ΠΏΠ΅Ρ€Π΅Ρ…ΠΎΠ΄ΠΈΡ‚ ΠΏΠΎ malicious-ссылкС, врСдоносная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° загруТаСтся Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ, устанавливаСт ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡ‹ пСрсистСнтности ΠΈ приступаСт ΠΊ сбору Ρ†Π΅Π»Π΅Π²ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ: ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, cookies, Π΄Π°Π½Π½Ρ‹Ρ… ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠΊΠΎΡˆΠ΅Π»ΡŒΠΊΠΎΠ², ΠΊΠΎΠ½Ρ‚Π°ΠΊΡ‚ΠΎΠ² ΠΈ ΠΏΠ΅Ρ€ΡΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… (PII). НаиболСС уязвимыми сСкторами ΡΠ²Π»ΡΡŽΡ‚ΡΡ государствСнныС учрСТдСния, ΡŽΡ€ΠΈΡΠΏΡ€ΡƒΠ΄Π΅Π½Ρ†ΠΈΡ, финансы, энСргСтика, Π·Π΄Ρ€Π°Π²ΠΎΠΎΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΈ производствСнныС прСдприятия.

Π‘ 2023 Π³ΠΎΠ΄Π° DarkCloud Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ прСдлагаСтся Π½Π° Ρ‚Π΅Π½Π΅Π²Ρ‹Ρ… Ρ„ΠΎΡ€ΡƒΠΌΠ°Ρ… ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ с мСню-ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ‚ΠΎΡ€ΠΎΠΌ, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΌ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΡΠΊΡΡ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΠΈ Π΄Π°Π½Π½Ρ‹Ρ… ΠΈ Ρ‚ΠΈΠΏΡ‹ targeted-ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Π­Ρ‚ΠΎ Π΄Π΅Π»Π°Π΅Ρ‚ Π΅Π³ΠΎ особСнно Π³ΠΈΠ±ΠΊΠΈΠΌ ΠΈ опасным инструмСнтом Π² Ρ€ΡƒΠΊΠ°Ρ… кибСрпрСступников, Π½Π°Ρ†Π΅Π»Π΅Π½Π½Ρ‹Ρ… Π½Π° Ρ„ΠΈΠ½Π°Π½ΡΠΎΠ²ΡƒΡŽ Π²Ρ‹Π³ΠΎΠ΄Ρƒ, ΠΊΡ€Π°ΠΆΡƒ личностСй ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΡŽ систСм.

Π Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½ΠΎΠ΅ YARA-ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π½Π΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΎ для прямого дСтСктирования Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, Π½ΠΎ ΠΈΠ³Ρ€Π°Π΅Ρ‚ критичСски Π²Π°ΠΆΠ½ΡƒΡŽ Ρ€ΠΎΠ»ΡŒ Π² ΠΏΡ€ΠΎΠ°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Ρ… процСссах threat hunting. Оно позволяСт ΠΏΠΎΠ΄ΠΊΡ€Π΅ΠΏΠ»ΡΡ‚ΡŒ Π³ΠΈΠΏΠΎΡ‚Π΅Π·Ρ‹ исслСдоватСлСй, Π³Π΅Π½Π΅Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ оповСщСния ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… Ρ„Π°ΠΉΠ»Π°Ρ…, Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ Ρ€Π°Π½Π½ΠΈΠ΅ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄Π½Ρ‹Π΅ врСдоносныС ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ рСтроспСктивный Π°Π½Π°Π»ΠΈΠ· историчСских Π΄Π°Π½Π½Ρ‹Ρ… (retrohunting) ΠΈ способствуСт ΡΠΎΡΡ‚Π°Π²Π»Π΅Π½ΠΈΡŽ ΠΏΠΎΠ»Π½ΠΎΠΉ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρ‹ Ρ‚Π°ΠΊΡ‚ΠΈΠΊ, Ρ‚Π΅Ρ…Π½ΠΈΠΊ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ (TTPs) Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ².

Π˜Π½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… ΠΏΡ€Π°Π²ΠΈΠ» Π² рСгулярныС активности ΠΏΠΎ ΠΎΡ…ΠΎΡ‚Π΅ Π½Π° ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ позволяСт организациям ΡƒΠΊΡ€Π΅ΠΏΠ»ΡΡ‚ΡŒ свою Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ, ΠΏΠΎΠ²Ρ‹ΡˆΠ°Ρ‚ΡŒ Π²ΠΈΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ ΡƒΠ³Ρ€ΠΎΠ· ΠΈ ΡƒΡΠΊΠΎΡ€ΡΡ‚ΡŒ Ρ€Π΅Π°ΠΊΡ†ΠΈΡŽ Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹. Π­Ρ‚ΠΎ особСнно Π²Π°ΠΆΠ½ΠΎ Π² условиях растущСй слоТности ΠΈ ΠΌΠ°ΡΡˆΡ‚Π°Π±Π° ΠΊΠΈΠ±Π΅Ρ€Π°Ρ‚Π°ΠΊ, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½Ρ‹Ρ… Π½Π° ΠΊΡ€Π°ΠΆΡƒ критичСски Π²Π°ΠΆΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. ЭкспСрты ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠΈΠ²Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ использованиС YARA Π² сочСтании с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ инструмСнтами Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ извСстныС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, Π½ΠΎ ΠΈ Π²Ρ‹ΡΠ²Π»ΡΡ‚ΡŒ Π½ΠΎΠ²Ρ‹Π΅, Ρ€Π°Π½Π΅Π΅ нСизвСстныС ΠΎΠ±Ρ€Π°Π·Ρ†Ρ‹ malicious-software.

YARA

ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ: 0