DENOминация
Исследователи Positive Technologies
выявили новую хакерскую группировку, получившую название DENOmination Group и активную как минимум с конца марта по август. Название образовано по характерной особенности: в атаках злоумышленники использовали легитимную среду выполнения Deno для запуска вредоносного кода и получения дополнительных компонентов с командного сервера. Если Deno на машине не было, она скачивалась с официального сайта, а в одном варианте атаки была встроена в установочный файл.
Поведение группировки имеет отличительные особенности. Её целями были предприятия ОПК, военные структуры, банки, финансовые и консалтинговые организации. Например, в одной из кампаний в качестве приманки использовался документ с заголовком «Анкета обучения в 50 ОБрБпС» явно военной направленности — имеется в виду российская 50-я отдельная бригада беспилотных систем «Варяг». Подобный выбор целей характерен для кибершпионов.
При этом инструментарий, обнаруженный в атаках, не уникален для этой группировки: загрузчик DinDoor и троян DenoRAT уже встречались в
других атаках. Исследователи предполагают, что несколько акторов могли пользоваться одной платформой, например, арендуя её по модели malware-as-a-service. И это уже больше напоминает подход киберпреступников, а не шпионов. Под названием DENOmination Group исследователи отслеживают не всю активность с использованием указанных инструментов, а только кластер активности, нацеленный на Россию.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram