A A A

Ugrupowanie przestępcze LuckyMouse wróciło

11 września 2018, 13:30
Badacze z Kaspersky Lab wykryli kilka infekcji wywoływanych przez nieznanego wcześniej trojana, który jest najprawdopodobniej związany z chińskojęzycznym ugrupowaniem cyberprzestępczym LuckyMouse.
Ugrupowanie przestępcze LuckyMouse wróciło

Ugrupowanie LuckyMouse jest znane z ukierunkowanych cyberataków przeprowadzanych na duże podmioty na całym świecie. Aktywność tego cybergangu stanowi zagrożenie dla całych regionów, w tym Azji Południowo-Wschodniej i Środkowej, ponieważ jego ataki wydają się być motywowane względami politycznymi. Na podstawie profili ofiar oraz wcześniejszych wektorów ataków badacze z Kaspersky Lab uważają, że wykryty przez nich trojan mógł być wykorzystywany do przeprowadzania cyberszpiegostwa wspieranego przez rząd.

Zidentyfikowany przez ekspertów z Kaspersky Lab trojan infekował komputery za pośrednictwem sterownika przygotowanego przez cyberprzestępców. Dzięki temu atakujący mogli realizować rozmaite zadania, m.in. zdalne wykonywanie poleceń, pobieranie i zapisywanie plików, jak również przechwytywanie ruchu sieciowego.

Sterownik ten okazał się najciekawszym elementem omawianej kampanii. Aby przydać mu wiarygodności, ugrupowanie prawdopodobnie ukradło certyfikat cyfrowy, który należy do twórcy oprogramowania związanego z bezpieczeństwem informacji, i wykorzystało go do podpisania próbek szkodliwego oprogramowania. W ten sposób chciano uniknąć wykrycia przez rozwiązania bezpieczeństwa, ponieważ szkodliwe oprogramowanie posiadające ważny podpis wygląda na legalne.

Inną ciekawą cechą sterownika jest fakt, że chociaż ugrupowanie LuckyMouse mogło stworzyć własny szkodliwy program, użyte w ataku narzędzie wydaje się być kombinacją publicznie dostępnych próbek kodu pozyskanych z publicznych repozytoriów oraz specjalnie stworzonego szkodliwego oprogramowania. Takie zastosowanie gotowego do użycia kodu osób trzecich zamiast tworzenia własnych mechanizmów oszczędza twórcom czas i utrudnia zidentyfikowanie sprawców.

Kiedy pojawia się nowa kampania LuckyMouse, niemal zawsze zbiega się to w czasie z głośnym wydarzeniem politycznym, a atak zwykle następuje po szczycie z udziałem globalnych liderów. Cyberprzestępcy nie przejmują się zbytnio identyfikacją - obecnie implementują w swoich programach kod osób trzecich, dlatego nawet jeśli będą chcieli dodać kolejną warstwę do swoich narzędzi czy opracować modyfikację szkodliwego oprogramowania, zajmie im to niewiele czasu i nadal będą niewykrywalni - zauważa Denis Legezo, badacz ds. cyberbezpieczeństwa, Kaspersky Lab.

 


Krzysztof Mocek / Informacja prasowa
krzysztof.mocek@firma.interia.pl
Ocena:
Oceń:
Komentarze (0)

Redakcja nie ponosi odpowiedzialności za treść komentarzy. Komentarze wyświetlane są od najnowszych.
Najnowsze aktualności




WannaCry jest nadal aktywny!
16 listopada 2018
Oprogramowanie ransomware WannaCry nadal znajduje się na szczycie listy najbardziej rozpowszechnionych rodzin szkodliwych programów...
Załóż konto
Co daje konto w serwisie pcformat.pl?

Po założeniu konta otrzymujesz możliwość oceniania materiałów, uczestnictwa w życiu forum oraz komentowania artykułów i aktualności przy użyciu indywidualnego identyfikatora.

Załóż konto