Улыбайтесь, вас снимают. Группа хакеров TA886 перед взломом фотографируют свою жертву

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Новость | ИИ, сервисы и приложения

Новая хакерская группа появившаяся в сети, атакует только компании Германии и Америки, а перед взломом происходит предварительный анализ через фотографию. Группировка ТА886 с помощью специализированных программ получает доступ к компьютеру, оценивает пользователя и лишь потом принимает решение о взломе. Новая группировка была обнаружена в конце 2022 года компанией по информационной безопасности Proofpoint.

Судя по всему группировка имеет финансовые мотивы, потому как риску взлома подвергаются лишь крупные компании. А так и на жертву начинаются с рассылки вредоносных писем и вложением файлов содержащих ссылки на вредоносные макросы. Кроме того могут быть подцеплены файлы PDF содержащие ссылки на JavaScript. При этом как отмечает Proofpoint, рассылка писем осуществляется только на английском и немецком языках.

Изображение с сайта https://klike.net/2499-kartinki-vzlom-30-foto.html
Изображение с сайта https://klike.net/2499-kartinki-vzlom-30-foto.html

После обнаружения письма, жертва случайно переходит по ссылке и автоматически запускает много потоковую атаку. Результатом которой становится запуск вредоносного программного обеспечения Screenshotter. Именно эта программа осуществляет фотографирование жертву и отправку на сервера отснятой информации. Лишь после этого хакеры оценивают нужна ли дальнейшая атака. Оценка осуществляется по внешнему виду и окружающей обстановке. Кроме того происходит мониторинг домена Active Directory и загрузка бота Rhadamanthys предназначенного для кражи информации криптокошельков, cookies файлов из браузеров, учётных записей популярных мессенджеров и соцсетей. Хакеры получают доступ к электронной почте жертвы.

Изображение с сайта https://www.securitylab.ru/news/536403.php
Изображение с сайта https://www.securitylab.ru/news/536403.php

Активность группировки отмечена в часовых поясах UTC+2 или UCT+3, что ещё раз доказывает на кого нацелена атака.

К необычным результатам привел анализ кода загрузчика бота Rhadamanthys, и в нем были обнаружены российские следы. Комментарий были выполнены на русском языке.

Изображение с сайта https://www.securitylab.ru/news/536403.php
Изображение с сайта https://www.securitylab.ru/news/536403.php

Принцип работы новой группировки никак не сходится с ранее обнаруженными и можно точно сказать, что компания TA866 отдельная группировка занимающаяся взломом крупных заграничных компаний.

Источник: https://www.securitylab.ru

4 комментария

Добавить комментарий

1
Если он написал в комментарии, что неизвестно что должна возвращать функция, значит код написан не ими, а взят у третьей стороны и модифицирован под свои нужды.
bobster-vit
Если он написал в комментарии, что неизвестно что должна возвращать функция, значит код написан не ими, а взят у третьей стороны и модифицирован под свои нужды.

Возможно, но бывает что пишется целой командой а потом переписывается
o
Всмысле российские? Носителей и иммитаторов русского языка количественно больше чем населения США
ЛВЗ Абсолют
Visual Basic Script? Шта прастите?
Если эта хреновина сработала на компе, то жертву фотографировать не надо — и так всё понятно.

Добавить комментарий

Сейчас на главной

Новости

Публикации

Почему глаза северных оленей зимой меняют цвет с золотого на тёмно-синий: физика тапетума

Сфотографируйте северного оленя летом и посмотрите ему в глаза при вспышке — они полыхнут золотисто-бирюзовым, будто внутри спрятан отшлифованный опал. Сделайте то же самое...

Зачем над высоковольтными проводами ЛЭП натягивают ещё один провод

На высоковольтной линии легко заметить странную деталь. Основные провода висят на длинных гирляндах изоляторов по бокам опоры, а один или два более тонких провода проходят гораздо выше —...

Гигантские воронки на плотинах кажутся бездонными: куда на самом деле уходит вода?

Когда вода начинает переливаться через край такой воронки, зрелище выглядит тревожно. Поток сходится со всех сторон, ускоряется и исчезает в отверстии, под которым не видно дна. Со стороны кажется,...

Боди: самый популярный город-призрак США, застывший во временах Дикого Запада

Хотели побывать на Диком Западе? Том самом, с золотой лихорадкой, ковбоями и эпичными перестрелками, как в вестернах? В таком случае самое время брать билеты в жаркую Калифорнию, где посреди...

Сон собаки: дешёвая уловка или гениальный ход в кино и играх?

Когда восторги вокруг Clair Obscur: Expedition 33 утихли, зазвучало разочарованное: «Так это был сон собаки?» Но действительно ли подобный приём обесценивает историю или делает её только интереснее?

DeepSeek или Qwen: сравниваем две бесплатные нейросети на 7 задачах

DeepSeek и Qwen — две популярные у нас китайские нейросети. Обе бесплатные, и обе за последние месяцы серьёзно обновились. DeepSeek научился понимать картинки, а у Qwen вышла флагманская...