Исследователи SentinelLabs обнаружили ранее неизвестную группировку Metador, которая нацелена на..." />
ГЛАВНАЯ // NEWS


Обнаружена новая группировка высококвалифицированных хакеров

Исследователи SentinelLabs обнаружили
ранее неизвестную группировку Metador, которая нацелена на телекоммуникационные компании, интернет-провайдеров и университеты в нескольких странах Ближнего Востока и Африки.

По словам экспертов, цепочки атак группы предназначены для обхода решений безопасности при развертывании вредоносных программ непосредственно в памяти. Злоумышленники хорошо осведомлены о безопасности операций, они могут тщательно сегментировать инфраструктуру для каждой жертвы и быстро применять контрмеры при наличии решений безопасности.

SentinelLabs обнаружила две вредоносные программы для Windows «metaMain» и «Mafalda», а также доказательства существования дополнительного импланта Linux. Злоумышленники использовали инструмент отладки Windows «cdb.exe» для расшифровки и загрузки обеих вредоносных программ в память.

Mafalda — это универсальный имплантат, который принимает до 67 команд, а его многоуровневая обфускация затрудняет детальный анализ. Команды включают:

операции с файлами;
чтение содержимого каталогов;
манипулирование реестром;
разведку сети и системы;
передачу данных на сервер управления и контроля (C&C).

Mafalda, вероятно, разработана специальной группой авторов, поскольку SentinelLabs увидела комментарии в коде, адресованные операторам.

Анализ инфраструктуры C2 показал, что Metador использует один внешний IP-адрес для каждой сети жертвы, который используется для управления и контроля либо через

Источник: SecurityLab


Powered by Отряд им. 7-го МАЯ