По време на международната конференция Virus Bulletin експерти от Лаборатория Касперски споделиха изследвания за The Mask (Careto) – групировка, известна със своите високотехнологични атаки от 2007 година насам. Обект на атаките са били дипломатически структури, правителства и академични институции. След дълго затишие групата отново привлече вниманието към себе си, като демонстрира нови и сложни подходи.
Един от най-забележителните епизоди на Careto е заразяването през 2022 година на организация в Латинска Америка.
Тогава хакерите компрометираха сървъра за електронна поща на MDaemon, като инжектираха собствено зловредно разширение чрез компонента WorldClient. Конфигурацията на разширението позволи на нападателите да получат устойчив достъп и контрол над заразената инфраструктура чрез HTTP заявки.
Инсталираният модул на зловредния софтуер FakeHMP е имал широк спектър от възможности: събиране на данни, записване на клавиши, създаване на скрийншоти и разгръщане на друг зловреден софтуер. Легитимният драйвер hmpalert.sys е бил използван за разпространение в мрежата, като е позволявал инжектирането на зловредни библиотеки в критични процеси, включително winlogon.exe. През тази година изследователите откриха подобна техника на заразяване, но с използване на Google Updater вместо използваните преди това задачи на планировчика.
Анализът на данните разкри, че същата организация е била атакувана през 2019 година с помощта на фреймуърковете Careto2 и Goreto. Първият е включвал модули за управление на конфигурации, филтриране на файлове и съхраняване на откраднати данни. Вторият, написан на Golang е позволявал взаимодействие с Google Drive за качване и изпълнение на команди. Техниките за запазване на достъпа включваха COM Hijacking и използване на виртуални файлови системи.
Интересно е, че имената на файловете и структурата на плъгините, използвани през 2019 година повтарят тези, използвани при атаките от периода 2007-2013 година. Този факт, заедно с уникалните атрибути на зловредните товари, позволи на експертите уверено да свържат съвременните атаки с групата Careto.
The Mask остава една от най-сложните заплахи в света на киберсигурността.
Методите на проникване чрез драйвери и използването на облачно съхранение демонстрират не само техническа съобразителност, но и гъвкавост при адаптирането към нови условия. Експертите смятат, че бъдещите кампании от тази група ще поддържат подобно високо ниво на сложност.
За последен път Careto се изяви през май, като възобнови дейността си след прекъсване от повече от 10 години. Хакерите започват дейността си през 2007 година и изчезват през 2013 година, като през това време поразяват 380 уникални цели в 31 държави, включително САЩ, Великобритания, Франция, Германия, Китай и Бразилия.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!