Статья Обновление Программного Обеспечения и Методы Распространения Киберугроз: Анализ Кампании

AnnaDavydova

Green Team
06.08.2016
113
755
Приветствую, коллеги и все, кто неравнодушен к вопросам кибербезопасности! Сегодня мы погрузимся в мир одной из самых заметных угроз последних месяцев — вредоносного ПО AZORult, которое получило значительное обновление и уже активно применяется в масштабных киберкампаниях. Наши коллеги из Proofpoint пролили свет на эту активность, и их находки, как всегда, заслуживают самого пристального внимания.

Что нового у AZORult? Взгляд изнутри

Недавно мы стали свидетелями появления обновленной версии AZORult (теперь уже 3.2), которая активно рекламируется на подпольных форумах. Это не просто косметические изменения; разработчики значительно расширили функционал как самого стиллера, так и его загрузчика. Давайте посмотрим, что же конкретно улучшили:
  • Расширенная история перехватов: Теперь AZORult может собирать историю из большинства популярных браузеров (за исключением, почему-то, IE и Edge, что, возможно, связано с их архитектурными особенностями).
  • Поддержка криптокошельков: Это серьезный шаг вперед. Добавлена поддержка таких кошельков, как Exodus, Jaxx, Mist, Ethereum и Electrum (включая Electrum-LTC). Это напрямую указывает на усиление фокуса злоумышленников на криптовалютных активах.
  • Улучшенный загрузчик: Пожалуй, одно из самых значимых нововведений. Загрузчик теперь поддерживает неограниченное количество ссылок, что дает операторам AZORult огромную гибкость. Более того, появилась возможность задавать сложные правила для загрузки полезной нагрузки. Представьте: "Если есть куки или сохраненные пароли от mysite.com, то загрузить и запустить link[.]com/soft.exe". Или даже "Если обнаружены данные криптокошельков" – это открывает двери для таргетированных атак.
  • Использование системных прокси: Теперь стиллер может использовать системные прокси-серверы для связи, а если соединение через них не удается, он попытается подключиться напрямую. Это повышает его устойчивость и адаптивность в различных сетевых средах.
  • Улучшения на панели администратора: Добавлены удобные функции: ограничение загрузки, кнопка для удаления "фиктивных" отчетов (без полезной информации), статистика гостей и, что особенно интересно, геобаза. Последнее позволяет операторам лучше понимать географию своих жертв и, возможно, таргетировать атаки по регионам.
Кампания AZORult и неожиданный партнер: Hermes 2.1

Не успела новая версия появиться, как она тут же была задействована в масштабной фишинговой кампании, нацеленной на Северную Америку. Тысячи сообщений с темами "About a role" или "Заявка на работу" содержали вложение – документ Office с именем "firstname.surname_resume.doc".

И вот здесь кроется важный нюанс, на который стоит обратить внимание: злоумышленники используют документы, защищенные паролем. Это хитроумный ход, позволяющий обойти многие антивирусные решения на этапе первоначального сканирования файла. Антивирус не может просканировать содержимое, пока файл не будет расшифрован. Как только пользователь вводит пароль (который обычно указан в фишинговом письме), документ просит "включить макросы". И вот тут-то и начинается самое интересное.

При включении макроса загружается AZORult. После заражения машины AZORult связывается со своим сервером управления (C&C), обмениваясь данными, закодированными простым 3-байтовым XOR-ключом. Далее он начинает собирать "урожай": компьютерную информацию, украденные пароли, куки, содержимое файлов – все, что может быть ценным.

Но самое необычное в этой кампании – это двойная атака. После того как AZORult успешно собирает и отправляет все данные, он загружает… программу-вымогатель Hermes 2.1! Это довольно нетипично — обычно злоумышленники выбирают либо кражу данных, либо шифрование с целью выкупа. Однако в данном случае мы видим стремление получить максимум выгоды: если выкуп не будет уплачен, украденные данные можно продать на черном рынке. Более того, перед запуском Hermes, AZORult специально проверяет наличие криптокошельков и учетных данных, что, вероятно, влияет на дальнейшее поведение программы-вымогателя или просто является последней проверкой перед тем, как "сжечь мосты".

Что это значит для нас и как защититься?

Эта кампания – яркий пример адаптации и эволюции киберугроз. Комбинация стиллера и программы-вымогателя, использование защищенных паролем документов для обхода антивирусов, а также постоянно совершенствующийся функционал вредоносного ПО – все это требует от нас повышенной бдительности.

Вот несколько практических рекомендаций:
  1. Критически относитесь к вложениям: Если вы получили письмо с вложением, особенно ".doc" или ".docx", от неизвестного отправителя, или даже от знакомого, но с необычной темой – дважды подумайте, прежде чем открывать его.
  2. Никогда не включайте макросы по запросу: По умолчанию, макросы должны быть отключены в вашем Office. Если документ просит их включить – это почти всегда признак чего-то зловещего.
  3. Остерегайтесь паролей в письмах: Если вам прислали документ с паролем, указанным прямо в теле письма – это огромный красный флаг. Нормальные, безопасные документы, требующие пароля, обычно передают его по другим, защищенным каналам.
  4. Используйте актуальное ПО: Убедитесь, что ваша операционная система, антивирусное ПО и Office всегда обновлены. Это помогает закрыть известные уязвимости.
  5. Резервное копирование: Регулярно создавайте резервные копии важных данных. Это ваша главная защита от программ-вымогателей.
  6. Многофакторная аутентификация (MFA): Включите MFA везде, где это возможно. Даже если ваши учетные данные будут украдены, без второго фактора доступа злоумышленникам будет гораздо сложнее их использовать.
AZORult доказал свою эффективность в прошлом и с каждым обновлением становится все опаснее. Будьте внимательны, обучайте своих коллег и близких, и помните: наша общая кибербезопасность зависит от бдительности каждого из нас.

Надеюсь, эта информация была для вас полезной. Оставайтесь в безопасности!
 
Нет у него связки... В функционале азора всегда была возможность после инжекта дропать любое ПО.. Так что это всего лишь доп. лодырь который дропнул оператор... Немного необычно использовать криптор, намного выгоднее дропать hVNC (в связке с логами стоимость доступа варьируется от 150$ в дипвебе)
 
  • Нравится
Реакции: sk3l
Хочу протестировать сие чудо, киньте plz ссылку где можно его достать. Испытаю на своей ........................
 
  • Нравится
Реакции: dominikanec
Азорульт зачетный стилак, рекомендую ) куки тащит, конвертируй в джос под печеньки.. мм) огонь
 
  • Нравится
Реакции: fakedlink и Vertigo
10 к или сколько там актуальная цена - и он твой.
Не зная цены и сути вопроса рекомендую просто промолчать. Не надо с умным лицом постить бред.
Кому надо первоисточник пишите в ПМ. Думаю, если выложу линк здесь - удалят. Если модератор не против - выложу. И еще, Google пока не запретили и не отменили - это для самых думающих и самостоятельных, коих здесь бОльшая часть.
По объявленной цене - $100. Никакого отношения к этому не имею. Некоторое время назад, тестил этот стилер. Мощная штука.
 
Последнее редактирование:
Азор на обновлении, а v3.2 уже по сети гуляет взломанная
 
Наверно это один из лучших стилаков ****Brox продажи пока приостановлены до обновы , на денчеке по статике 5-7 детектов

Азор на обновлении, а v3.2 уже по сети гуляет взломанная
кивая она и там настройка и аренда абузоустойчивого VPS дороже выйдет
 
Азор на обновлении, а v3.2 уже по сети гуляет взломанная
А что там взламывать? Сам стиллер можно скачать, но без билда это пустое место. Билд делает сам продавец или программер и он привязан к IP сервера на котором сам стилер. Спалили и переезд на новый сервер - новый билд + 100$.
 
А что там взламывать? Сам стиллер можно скачать, но без билда это пустое место. Билд делает сам продавец или программер и он привязан к IP сервера на котором сам стилер. Спалили и переезд на новый сервер - новый билд + 100$.
Отреверсили его, и билдер есть рабочий и даже онлайн билдер
 
Наверно это один из лучших стилаков ****Brox продажи пока приостановлены до обновы , на денчеке по статике 5-7 детектов


кривая она и там настройка и аренда абузоустойчивого VPS дороже выйдет
Не дороже если поднять хост.. прикрутить ламп, дропнуть бд займет 15 минут.. Сегодня тему с продажником открыли, видимо обновлен..
 
Последнее редактирование модератором:
У Гива на реверсе кто то из медведей слил скуль и подробный мануал, поиск и проникновение в админку к этому зверю
Вроде и на экспе есть, на скринах вроде экспа профиль азора был, точно уже не помню.
Слили пару недель назад, гуглите.
Линк не дам, искать лень :D
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab