Telegram Group & Telegram Channel
Исследователи Solar сообщают о новой вредоносной кампании китайской APT Erudite Mogwai, которая с 2017 года нацелена на Россию.

В ноябре 2024 года Соларам в ходе анализа атак на российские ИТ-организации из числа господрядчиков удалось задетектить утилиту, которая обладала функциональностью прокси-инструмента.

При расследовании инцидента, следы атаки привели к непокрытому мониторингом сегменту сети заказчика, в котором были обнаружены образцы Stowaway и ShadowPad Light.

Атака на незащищенный сегмент сети началась не позднее марта 2023 года с публично доступных веб-сервисов, а в ноябре 2024 года атакующие попытались развить ее и захватить новые сегменты сети, но были к тому времени уже обнаружены.

В процессе анализа стало понятно, что замеченный Stowaway - кастомизированная версия общедоступного многоуровневого прокси-инструмента от китайских разработчиков, написанного на Go и предназначенного для пентестеров.

Интересной особенностью упомянутых семплов является то, что по сравнению с оригинальной утилитой, часть функциональности из них удалена, а оставшаяся - модифицирована.

Злоумышленники адаптировали Stowaway для своих целей, фактически создав свой собственный форк утилиты.

Утилита Stowaway используется в качестве средства проксирования трафика.

В целях обфускации с каждой итерацией изменяется структура протокола, добавляются новые возможности.

Последняя известная на данный момент версия использует LZ4 в качестве алгоритма сжатия, шифрование с помощью XXTEA.

Также злоумышленниками добавлена поддержка протокола QUIC.

В сочетании с другими инструментами, включая ShadowPad Light aka Deed RAT, эта утилита задействуется APT, которую Солары называют Erudite Mogwai, а Позитивы - Space Pirates.

Как отмечают исследователи, наименование Erudite Mogway - неслучайно.

В их модификациях утилиты Stowaway можно встретить отсылки к известным литературным произведениям, а также историческим событиям.

Ранее семейство этого вредоносного ПО упоминалось в отчете ПТ, где приводились хэши пяти известных образцов Stowaway.

С тех пор Соларам удалось выявить еще четыре новых экземпляра.

Характерные черты группировки и подробный технический анализ линейки всех версий Stowaway - в отчете.



group-telegram.com/true_secator/6783
Create:
Last Update:

Исследователи Solar сообщают о новой вредоносной кампании китайской APT Erudite Mogwai, которая с 2017 года нацелена на Россию.

В ноябре 2024 года Соларам в ходе анализа атак на российские ИТ-организации из числа господрядчиков удалось задетектить утилиту, которая обладала функциональностью прокси-инструмента.

При расследовании инцидента, следы атаки привели к непокрытому мониторингом сегменту сети заказчика, в котором были обнаружены образцы Stowaway и ShadowPad Light.

Атака на незащищенный сегмент сети началась не позднее марта 2023 года с публично доступных веб-сервисов, а в ноябре 2024 года атакующие попытались развить ее и захватить новые сегменты сети, но были к тому времени уже обнаружены.

В процессе анализа стало понятно, что замеченный Stowaway - кастомизированная версия общедоступного многоуровневого прокси-инструмента от китайских разработчиков, написанного на Go и предназначенного для пентестеров.

Интересной особенностью упомянутых семплов является то, что по сравнению с оригинальной утилитой, часть функциональности из них удалена, а оставшаяся - модифицирована.

Злоумышленники адаптировали Stowaway для своих целей, фактически создав свой собственный форк утилиты.

Утилита Stowaway используется в качестве средства проксирования трафика.

В целях обфускации с каждой итерацией изменяется структура протокола, добавляются новые возможности.

Последняя известная на данный момент версия использует LZ4 в качестве алгоритма сжатия, шифрование с помощью XXTEA.

Также злоумышленниками добавлена поддержка протокола QUIC.

В сочетании с другими инструментами, включая ShadowPad Light aka Deed RAT, эта утилита задействуется APT, которую Солары называют Erudite Mogwai, а Позитивы - Space Pirates.

Как отмечают исследователи, наименование Erudite Mogway - неслучайно.

В их модификациях утилиты Stowaway можно встретить отсылки к известным литературным произведениям, а также историческим событиям.

Ранее семейство этого вредоносного ПО упоминалось в отчете ПТ, где приводились хэши пяти известных образцов Stowaway.

С тех пор Соларам удалось выявить еще четыре новых экземпляра.

Характерные черты группировки и подробный технический анализ линейки всех версий Stowaway - в отчете.

BY SecAtor




Share with your friend now:
group-telegram.com/true_secator/6783

View MORE
Open in Telegram


Telegram | DID YOU KNOW?

Date: |

Sebi said data, emails and other documents are being retrieved from the seized devices and detailed investigation is in progress. Although some channels have been removed, the curation process is considered opaque and insufficient by analysts. Elsewhere, version 8.6 of Telegram integrates the in-app camera option into the gallery, while a new navigation bar gives quick access to photos, files, location sharing, and more. Apparently upbeat developments in Russia's discussions with Ukraine helped at least temporarily send investors back into risk assets. Russian President Vladimir Putin said during a meeting with his Belarusian counterpart Alexander Lukashenko that there were "certain positive developments" occurring in the talks with Ukraine, according to a transcript of their meeting. Putin added that discussions were happening "almost on a daily basis." "Russians are really disconnected from the reality of what happening to their country," Andrey said. "So Telegram has become essential for understanding what's going on to the Russian-speaking world."
from cn


Telegram SecAtor
FROM American