AI ще ви помогне да проникнете във всеки хотел в света. Цената е само $650

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Групата TA558 отново излиза на лов, като този път е въоръжена с изкуствен интелект. Според Kaspersky Lab през летните месеци на 2025 г. членовете на клъстера RevengeHotels са атакували хотели в Бразилия и испаноговорящите страни, като са разпространявали троянските коне RAT, включително Venom RAT. Експертите отбелязват, че голяма част от даунлоудърите и спомагателния код в новите атаки са създадени с помощта на LLM агенти.

Престъпниците продължават да разчитат на фишинг имейли с теми за фактуриране и резервации, които доставят JavaScript скриптове и PowerShell зареждащи програми. Компонентите подзареждат допълнителни модули и в крайна сметка стартират Venom RAT. Имейлите се изпращат на португалски и испански език, като сред примамките са както заявления за работа, така и фалшиви известия за резервации.

Първият скрипт е написан в стил, характерен за генерирането на невронните мрежи: кодът е пълен с коментари и има необичайна подредба. Основната му задача е да изпълни следната верига от инфекции. PowerShell зареждачът изтегля файла „cargajecerrr.txt“ от отдалечен ресурс, който вече е отговорен за инсталирането на два полезни товара, включително компонента, който стартира Venom RAT.

AI ще ви помогне да проникнете във всеки хотел в света. Цената е само 0

Самият Venom RAT е базиран на проекта с отворен код Quasar RAT, но се продава като търговски инструмент – 650 долара за безсрочен лиценз или 350 долара за месечен пакет с HVNC функции и модули за кражба на данни. Зловредният софтуер има широк спектър от функционалности – от кражба на информация и използване на машината на жертвата като обратен прокси сървър до вградена защита при изключване. За тази цел той променя списъка с DACL разрешения, за да премахне разрешенията, които могат да попречат на работата, и прекратява процесите, които съответстват на твърдо кодираните в кода.

Отделна нишка в троянския кон проверява за активни процеси на всеки 50 милисекунди. Ако бъдат открити инструменти за администриране или за двоичен анализ на .NET, те се прекратяват незабавно без уведомление. За да се закрепи в системата, програмата модифицира регистъра и автоматично се рестартира, ако нейният процес не е в списъка със задачи. С повишените си привилегии злонамереният софтуер получава маркера SeDebugPrivilege, обозначава се като критичен системен процес и блокира компютъра от хибернация.

Арсеналът включва и механизми за разпространение чрез сменяеми носители, изтриване на процесите на Microsoft Defender Antivirus и манипулиране на програмата за планиране на задачите и настройките на регистъра, за да се деактивира софтуерът за сигурност.

Според експертите RevengeHotels сериозно е укрепила своите възможности: използвайки LLM-базирани генератори на код, групата подобрява фишинг примамките, оптимизира веригите за заразяване и разширява дейността си извън обичайните региони. Крайната цел на атаките остава същата – да се откраднат платежните данни на гостите и клиентите на хотелите, включително информацията, предавана чрез основните услуги за онлайн резервации.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини