Резюме с сюрпризом: хакеры из APT-C-60 массово «устраиваются на работу» в японские компании

Support81

Модератор
От первого клика до полной компрометации системы проходят считанные минуты.
Resume



Группа APT-C-60, ранее уже замеченная в целевых атаках на японские организации, продолжает использовать те же подходы, сочетая проверенные приёмы с обновлёнными техническими деталями. В последние месяцы специалисты JPCERT зафиксировали новую волну атак, ориентированных на сотрудников, занимающихся подбором персонала. Вновь задействована схема с фальшивыми резюме, но теперь вредоносные вложения доставляются напрямую через письма, минуя сторонние хранилища.

Рассылка фишинговых сообщений осуществляется якобы от имени соискателей. В теле письма содержится вложенный файл формата VHDX, в котором спрятан LNK-ярлык. При его запуске активируется сценарий, использующий легитимный исполняемый файл gcmd.exe из комплекта Git. Этот скрипт выводит подставной документ, параллельно создавая и запускающий дополнительный компонент WebClassUser.dat — загрузчик первой ступени, сохраняемый в реестре и выполняемый через перехват COM-классов.

Обновлённый Downloader1 связывается с сайтом statcounter и передаёт данные о заражённой машине, включая серийный номер тома и имя компьютера. Эта же связка используется в качестве имени файла, загружаемого с GitHub. В нём указаны инструкции и ссылки для скачивания второго компонента — Downloader2, способного не только доставлять полезную нагрузку, но и выполнять команды, позволяющие изменить частоту связи с сервером или инициировать загрузку DLL.

Downloader2 загружает шпионское ПО SpyGlace и его загрузчик. Все передаваемые данные шифруются с помощью XOR, а затем — в случае самого SpyGlace — ещё и AES-алгоритмом с фиксированными ключом и вектором инициализации. SpyGlace поддерживает динамическое разрешение API с помощью схемы, сочетающей сложение и побитовые операции. Зафиксировано три новых версии — 3.1.12, 3.1.13 и 3.1.14. В последней из них добавлена команда uld, выгружающая модуль после вызова нужной функции, а также изменён путь автозапуска.

Передача данных с заражённого устройства на управляющие серверы осуществляется через комбинацию BASE64 и модифицированного RC4. Каждый запрос содержит значения, включая MD5-хеш строки «GOLDBAR», сведения о системе и зашифрованный блок с уникальной информацией о машине. Этот же идентификатор ранее фигурировал в атаках на Японию, зафиксированных другими организациями.

В качестве приманки используется поддельное резюме с перечнем научных публикаций. Однако имена настоящих авторов не совпадают с отправителем письма. В резюме указано имя, частично совпадающее с адресом Gmail, что позволяет предположить, что аккаунт создавался специально для этой атаки.

Роль GitHub в инфраструктуре APT-C-60 стала более заметной: через репозитории распространяются все версии вредоносного кода, а также хранятся управляющие файлы. Исследователи успели зафиксировать даты загрузки всех новых версий SpyGlace, а также извлекли адреса электронной почты и сведения о заражённых устройствах из истории коммитов.

Несмотря на переход с Bitbucket на GitHub и отдельные обновления вредоносных компонентов, стиль APT-C-60 остаётся прежним — акцент на Восточную Азию, использование легитимных сервисов для доставки и управления, а также продуманная маскировка. Специалисты советуют сохранять повышенное внимание к подобным атакам, особенно при работе с почтой и обработке откликов на вакансии.
Подробнее: https://www.securitylab.ru/news/565945.php
 
Похожие темы
Support81 Резюме современного наркобарона: Python, SQL и умение убивать Новости в сети 0
R Лучший формат для резюме программиста в 2017 Программирование 2
P Pass the Hash через Open XML. Создаем документ с сюрпризом для перехвата хеша NTLMv2-SSP и брутим пароль Полезные статьи 0
Admin Интересно Хакеры получили удалённый контроль над топливными резервуарами. Новости в сети 0
Admin Интересно Хакеры вынесли из IKEA 180 ГБ конфиденциальных данных. Новости в сети 0
Admin Интересно Хакеры используют Steam для управления вредоносным ПО. Новости в сети 0
Admin Интересно Хакеры решили испортить лето инженерам Microsoft. Детали полного обхода BitLocker выйдут уже в июне. Новости в сети 0
Admin Интересно КНДР обманывает программистов, Китай следит за нефтью, а иранские хакеры сидят без интернета. ESET подвела итоги полугодия. Новости в сети 0
Admin Интересно Хакеры обманули искусственный интеллект Meta для кражи аккаунтов Instagram. Новости в сети 0
Admin Интересно Хакеры начали лично приходить в офисы под видом айтишников. Новости в сети 0
Admin Интересно Иранские хакеры автоматизировали уничтожение данных GPS-сервиса США. Новости в сети 0
Admin Интересно Хакеры используют двойную атаку для кражи игровых аккаунтов и мошенничества. Новости в сети 0
Admin Интересно Хакеры взломали японскую учебную платформу через критическую уязвимость. Новости в сети 0
Admin Интересно Хакеры со всего мира съедутся в Москву на Standoff 17. Новости в сети 0
Admin Интересно Иранские хакеры используют обновления Zoom для взлома систем. Новости в сети 0
Admin Интересно Утечка данных OnlyFans: хакеры утверждают, что продают 340 миллионов записей. Новости в сети 0
Admin Интересно Хакеры взломали репозитории Grafana Labs и потребовали выкуп. Новости в сети 0
Admin Интересно В Раменском округе систему оповещения взломали хакеры. Новости в сети 0
Admin Интересно Северокорейские хакеры используют тактику маскировки под полицию для атак. Новости в сети 0
Admin Интересно Хакеры обходят двухфакторную аутентификацию в SonicWall SSL VPN. Новости в сети 0
Admin Интересно Хакеры TeamPCP заявили о краже внутреннего кода GitHub. Новости в сети 0
Admin Интересно Хакеры, нейросети и Найк Борзов. Что покажут на «Дне технологий» в московском кластере «Ломоносов» 30 мая. Новости в сети 0
Admin Интересно Хакеры, связанные с Ираном, атакуют уязвимые системы АЗС в США. Новости в сети 0
Admin Интересно Хакеры массово атакуют дата-центры через цепочку уязвимостей в openDCIM. Новости в сети 0
Admin Интересно Хакеры создали платформу KeyHunter для автоматического поиска ключей OpenAI, Anthropic и AWS. Новости в сети 0
Admin Интересно Хакеры установили новый рекорд скорости атаки на нейросети. Новости в сети 0
Admin Интересно Хакеры использовали уязвимость в плагине WordPress для кражи данных карт. Новости в сети 0
Admin Интересно Уникальный руткит OrBit оказался подделкой. Хакеры четыре года ломали Linux открытым кодом с GitHub. Новости в сети 0
Admin Интересно Хакеры похитили данные 275 млн человек и просят поверить им на слово. Новости в сети 0
Admin Интересно Хакеры шесть лет скрывались, а теперь взломали тысячи сайтов через уязвимость в cPanel. Новости в сети 0
Admin Интересно Китайские хакеры атаковали азербайджанскую энергетическую компанию через уязвимости Microsoft Exchange. Новости в сети 0
Admin Интересно Иранские хакеры маскируют шпионские операции под атаки с вымогательским ПО. Новости в сети 0
Admin Интересно Хакеры впервые использовали ИИ для разработки уязвимости, обходящей двухфакторную аутентификацию. Новости в сети 0
Admin Интересно Хакеры атаковали системы управления водоочисткой в Польше. Новости в сети 0
Admin Интересно Хакеры опубликовали список жертв утечки данных Canvas, включая Гарвард и Оксфорд. Новости в сети 0
Admin Интересно Касперский изучал группировку BO Team полтора года. Хакеры продолжали атаковать российские компании. Новости в сети 0
Admin Интересно Северокорейские хакеры атаковали игровую платформу через вредоносные обновления. Новости в сети 0
Admin Интересно Северокорейские хакеры ответственны за 76% всех криптовзломов. Новости в сети 0
Admin Интересно Хакеры случайно помогли Rockstar Games заработать миллиард долларов. Новости в сети 0
Admin Интересно 9000 взломов и одно «sorry»: хакеры просят прощения у владельцев серверов на cPanel. Новости в сети 0
Admin Интересно Хакеры взломали платформу Canvas, похитив данные миллионов студентов. Новости в сети 0
Admin Интересно 9000 атак за три месяца. Почему хакеры всё чаще бьют по критической инфраструктуре России. Новости в сети 0
Admin Интересно Хакеры создали склад краденых секретов на GitHub под названием «Дюна». Новости в сети 0
Admin Интересно Хакеры удаляют письма со словом «alert» из вашего ящика. Новости в сети 0
Admin Интересно Ubuntu недоступен более 12 часов из-за DDoS-атаки. Хакеры требуют переговоров с Canonical. Новости в сети 0
Admin Интересно Хакеры захватывают грузы в Северной Америке, предупреждает ФБР. Новости в сети 0
Admin Интересно Китайские хакеры провели масштабную кибератаку на Кубу, Венесуэлу и Техас. Новости в сети 0
Admin Интересно Хакеры нашли слабое звено в защите бизнеса. Новости в сети 0
Admin Интересно Китайские хакеры используют изощрённые методы для слежки за журналистами и активистами. Новости в сети 0
Admin Интересно Северокорейские хакеры используют ИИ для кражи криптовалюты. Новости в сети 0

Название темы