• XSS.stack #1 – первый литературный журнал от юзеров форума

Грабители из Evil Corp управляют своим бэкдором с молдавского хостинга

ZX9R

(L1) cache
Пользователь
Регистрация
29.05.2022
Сообщения
597
Реакции
196
В ИБ-компании PRODAFT изучили панель управления TeslaGun — ранее недокументированный софт, который криминальная группа TA505, она же Evil Corp, использует для подачи команд резидентным бэкдорам ServHelper.

Как оказалось, С2-инфраструктура в данном случае сильно зависит от работоспособности серверов молдавского провайдера MivoCloud, а 8% жертв вредоносных атак проживают в России.

Группировка TA505/Evil Corp, также известная в ИБ-сообществе как Gold Drake, Dudear, Indrik Spider и CHIMBORAZO, уже 15 лет охотится за чужими деньгами. Согласно отчету швейцарских экспертов (доступен в PDF на сайте PRODAFT), ее преимущественно интересуют пользователи онлайн-банкинга и заядлые шоперы, а также владельцы криптокошельков.

Данная ОПГ примечательна тем, что часто меняет стратегию вредоносных атак, отслеживая и быстро осваивая новые техники, чтобы собрать урожай до ответной реакции ИБ-индустрии. На Западе склонны приписывать TA505 российские корни или как минимум считать этих хакеров выходцами из Восточной Европы.

Из самопальных инструментов TA505 наиболее известен Dridex — банковский троян, в последние годы используемый как загрузчик других вредоносных программ, в том числе шифровальщиков. Данную кибергруппу также ассоциируют с бестелесным трояном FlawedAmmyy, ботнетом Kasidet/Neutrino и Windows-бэкдором, получившим кодовое имя ServHelper.

Панель управления TeslaGun, попавшая в поле зрения швейцарских экспертов, не обременена лишними деталями. Из отображаемой информации в ней представлены только данные о заражениях (в сводной таблице), раздел комментариев для каждой жертвы и несколько опций для фильтрации записей.

С помощью TeslaGun можно также подавать команды устройствам с ServHelper-имплантом — по отдельности или всем сразу. Кроме того, в настройках можно задать автозапуск конкретной команды при добавлении новых жертв.

Прокси-серверы с панелью управления бэкдором злоумышленники часто переносят в пределах одного и того же дата-центра. Большинство выявленных IP-адресов принадлежат молдавскому хостинг-провайдеру:
image1teslagun_panel.png

После внедрения ServHelper автору атаки предоставляется возможность подключиться к зараженной машине через скрытые RDP-туннели — вручную, подав из консоли специальную команду (bk). С этой целью был создан специальный инструмент; такие соединения устанавливаются через выбранный порт прокси-сервера.

Анализ информации о заражениях, найденной в TeslaGun, показал, что с июля 2020 года вредоносные атаки TA505 собрали как минимум 8160 жертв — в основном в США (3667). В пятерку стран-лидеров по этому показателю также вошли Россия (647), Бразилия (483), Румыния и Великобритания (444 и 359 соответственно).
image2teslagun_panel.png
 
А что он забанен ?
А всё бегло прочёл тему и теперь ясно стало
мусорок и говноед который в интриги поиграл тут
 
А что он забанен ?
А всё бегло прочёл тему и теперь ясно стало
Не обращай внимания, хотел пошутить и обыграть то, что для многих разница между Румынией и Молдавией - небольшая и первое что пришло в голову - его ник.
 
Не обращай внимания, хотел пошутить и обыграть то, что для многих разница между Румынией и Молдавией - небольшая и первое что пришло в голову - его ник.
Да посмотрел его профиль он можно сказать сосед мой)
 
Не обращай внимания, хотел пошутить и обыграть то, что для многих разница между Румынией и Молдавией - небольшая и первое что пришло в голову - его ник.
тот же Балгарин..
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну видите, а пендосы и их подсосы типа сачкова про какого-то Акву говорили, какие-то ламбы , принадлежащие совершенно левым людям, постили.
А на самом-то деле, evil corp = молдоване. Дело закрыто, Байдену стоит ввести санкции против Молдавии и тщательнее выбирать себе союзников.
 
Ну видите, а пендосы и их подсосы типа сачкова про какого-то Акву говорили, какие-то ламбы , принадлежащие совершенно левым людям, постили.
А на самом-то деле, evil corp = молдоване. Дело закрыто, Байдену стоит ввести санкции против Молдавии и тщательнее выбирать себе союзников.
а Голандов простят или нет? ))
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну видите, а пендосы и их подсосы типа сачкова про какого-то Акву говорили, какие-то ламбы , принадлежащие совершенно левым людям, постили.
А на самом-то деле, evil corp = молдоване. Дело закрыто, Байдену стоит ввести санкции против Молдавии и тщательнее выбирать себе союзников.
Выбирать? Он вообще марионетка. Я бы сказал, что единственное, что он выбирает, это марку мороженого, которое он ест, и даже я спорю, выбирает ли он его. Даже если Молдова «игнорирует проблему», считаете ли вы, что Молдова сделает что-то, чтобы ее остановить? Даже если они это сделают, Украина, Румыния и Россия по-прежнему являются рассадниками одних и тех же вещей, и у США будут те же проблемы, потому что это не то, что Монголия, Гонконг, Исландия, Нидерланды, Швеция, Швейцария, Панама, Германия или существуют ли другие «офшорные» варианты, верно? Байден может сколько угодно говорить о киберпреступности и о том, что Россия плоха, но он умрет от хронической обструктивной болезни легких, прежде чем кто-либо закончит с проектом предложения или санкции.

Молдова подчинится, отключив услуги, через 2 дня мы снова вернемся в исходную точку.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх