Исследователи
Лаборатории Касперского выявили ранее не задокументированный набор вредоносных ПО, разработанный и задейстсуемый в атаках
Mirage Kitten.
Mirage Kitten, также известная как
UNC1549, Smoke Sandstorm и Nimbus Manticore – это APT-группа, специализирующаяся на операциях по кибершпионажу в аэрокосмическом, авиационном, оборонном и телекоммуникационном секторах на
Ближнем Востоке и в Африке.
В работе применяет узкоцелевые фишинговые кампании, фейковые порталы по набору персонала и специально разработанное многоступенчатое вредоносное ПО для получения постоянного доступа и кражи конфиденциальных данных.
Согласно телеметрии
ЛК, жертвы APT располагаются в странах
Ближнего Востока и Африки, включая
Египет, малые и средние предприятия, госструктуры в
Иордании и Танзании, авиационные предприятия в
Пакистане, телеком в
Эфиопии и финтех в
Буркина-Фасо.
В арсенале группы -
NightLedger, новый бэкдор для
Windows, предназначенный для разведки, выполнения команд, файловых операций, обнаружения процессов и захвата скриншотов.
Кроме того, замечены два пользовательских туннелировщика на основе
WebSocket,
ArcBridge и BridgeHead, применяемые для скрытого доступа к сети и туннелирования под управлением оператора.
При этом первоначальный вектор доступа для большинства образцов вредоносного ПО, обнаруженных в ходе этой активности, остается неясным.
Как отмечают в
ЛК, Mirage Kitten продолжает совершенствовать свой инструментарии для поддержки таргетированных операций кибершпионажа.
При этом бэкдор
NightLedger сохраняет аналогичную основную функциональность команд, что и
TWOSTROKE, но при этом добавляет новые возможности, включая захват скриншотов и сбор файлов
NetSetup.log.
Еще одним примечательным аспектом кампании является продолжающееся использование группой туннельных утилит в качестве части своего оперативного инструментария.
Это согласуется с предыдущими публичными отчетами, в которых документировалось использование группой туннельных программ
LIGHTRAIL и POLLBLEND.
В соответствии с этой тактикой, в
ЛК наблюдали, как
Mirage Kitten продолжает использовать возможности туннелирования наряду с постепенным отказом от инфраструктуры в стиле поддоменов
Microsoft Azure в пользу доменов, поддерживаемых
Cloudflare, в некоторых своих вредоносных ПО.
Это изменение, вероятно, призвано усложнить установление авторства, сохраняя при этом надежную связь между командами и управлением.
Подробный технический разбор арсенала и IOCs
Mirage Kitten - в
отчете.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram