Новости На территории СНГ объявились шпионы Silent Lynx

  • Автор темы BOOX
  • Дата начала

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
31.558
Репутация
12.420
Реакции
63.529
RUB
50
Новая APT-группа, условно названная Silent Lynx, использует многоступенчатые схемы заражения и телеграм-боты для связи C2.

По данным Seqrite, шпионы действуют в странах Восточной Европы и Средней Азии как минимум с конца прошлого года. Список мишеней включает посольства, юридические компании, банки с государственным участием, НИИ.

Индийские исследователи зафиксировали инциденты в Киргизии и Туркменистане. Атаки Silent Lynx начинаются с рассылки писем с вредоносным вложением (RAR) на адреса целевой организации.

image1Silent%20Lynx%20atks%20Central%20Asia.png


В прикрепленном архиве может скрываться ISO-образ с бинарным файлом C++ и маскировочным документом PDF.

image2Silent%20Lynx%20atks%20Central%20Asia.png


Экзешник при активации запускает PowerShell-сценарий, использующий Telegram (@south_korea145_bot и @south_afr_angl_bot) для получения команд, в том числе на загрузку дополнительных файлов, и эксфильтрации данных.

Как вариант, RAR может содержать исполняемый файл Go, создающий обратный шелл, и безобидный документ Word — к примеру, с фейковым приказом Минфина. Насколько успешны подобные атаки, в блоге ИБ-компании не сказано.

image3Silent%20Lynx%20atks%20Central%20Asia.png



 
Назад
Сверху Снизу