Реклама. ГК МББ ТЕХНОЛОДЖИ КО. ЛИМИТЕД, ИНН 9909699946 erid: 2VtzqwVJGsv

Хакеры Turla управляют атакой через Instagram Бритни Спирс

Фото аватара
Валентин Снежин 8 июня 2017 в 16:44

ESET обнаружила новый инструмент из арсенала кибергруппировки Turla. Хакеры используют вредоносное расширение для Firefox, которое взаимодействует с управляющим сервером через аккаунт Бритни Спирс в Instagram.

Кибергруппа Turla специализируется на операциях кибершпионажа, ее основные цели – правительственные и дипломатические учреждения. Жертвами Turla становились крупные организации из Европы и США, в 2016 году хакеры провели атаку на швейцарский оборонный холдинг RUAG.

Типичный для Turla метод атаки – watering hole – компрометация сайтов, посещаемых потенциальными жертвами. Эту схему хакеры используют как минимум с 2014 года. Они скомпрометировали ряд сайтов посольств и государственных учреждений по всему миру, включая посольства России в США, Министерства иностранных дел Узбекистана, Киргизстана и Молдовы. Эксперты ESET выявили новую вредоносную программу группы Turla, которая распространяется через взломанные ресурсы под видом расширения.

Когда пользователь заходит на взломанный сайт, ему предлагается установить расширение для Firefox – HTML5 Encoding. Это вредоносное расширение использует интересный способ обращения к управляющему С&С-серверу – через соцсети.

В отличие от ряда вредоносных инструментов, содержащих URL С&С-сервера в коде, HTML5 Encoding получает его адрес извне – из комментариев к определенным постам в Instagram. Образец, изученный в ESET, использовал для этого комментарии к фото Бритни Спирс в ее официальном аккаунте.

Расширение изучает комментарии и вычисляет индивидуальное значение хеша для каждого из них. Обнаружив комментарий с хеш-суммой, равной 183, программа извлекает адрес сервера в виде короткой ссылки, полученной с помощью сервиса Bit.ly.

Получив доступ к командному C&C-серверу, расширение собирает информацию о зараженной системе и передает данные операторам. Программа выполняет следующие типы команд:

— исполнить произвольный файл в системе
— загрузить файл на сервер C&C
— скачать файл с сервера C&C
— прочитать содержимое директории и переслать список файлов на сервер C&C

Использование социальных сетей в атаках создает дополнительные сложности в построении защиты. Трафик от соцсетей, связанный с деятельностью злоумышленников, сложно отличить от легитимного. Кроме того, метод обеспечивает хакерам большую гибкость – они могут оперативно менять адреса командных серверов и удалять их следы.

🎧 Хочешь новые наушники? Подпишись на наш Telegram-канал и участвуй в розыгрыше Anker Soundcore H30i!
Валентин Снежин

Валентин Снежин

Автор и редактор, который превращает информацию в точные и живые тексты. Подписывайтесь на The GEEK в Телеграм.
Подписаться
Уведомить о
0 Комментариев
Популярные
Новые Старые
Межтекстовые Отзывы
Посмотреть все комментарии

Сейчас на главной

Анонс HONOR 400 и 400 Pro — середняки с шестилетней поддержкой обновлений Android
Яндекс обновил «Поиск с Алисой»: теперь с рассуждениями, генерацией контента и новыми ответами
Apple признала iPhone 7 Plus и iPhone 8 винтажными
Продажи Яндекс Станции Стрит начнутся в М.Видео-Эльдорадо с 27 мая
Nothing напряглась: «прозрачный» Realme Neo 7 Turbo показали на видео и постерах
Phone был началом. Теперь — устройство новой эры
OpenAI купила компанию Джони Айва, чтобы разрабатывать устройства с ИИ
Предзаказ на Infinix Note 50, Note 50 Pro и Note 50 Pro+ открыли в России
«5 букв» от Тинькофф: ответы на сегодня, 21 мая 2025
Анонс Infinix GT 30 Pro — доступный игрофон с триггерами и подсветкой