Кукловод из даркнета: пока вы обновляли Windows, ToyMaker уже продал ваши пароли конкурентам

Support81

Пользователь
Cisco Talos раскрыла «бизнес-стратегию» опасного брокера данных.
Toymaker



В мире киберпреступности появился новый опасный игрок: компания Cisco Talos раскрыла схему работы брокера первичного доступа под псевдонимом ToyMaker. Злоумышленник продает скомпрометированные системы операторам программ-вымогателей, в частности, группировке CACTUS.

Хакер применяет специально разработанное вредоносное ПО LAGTOY, также известное под названием HOLERUN, которое создает обратные оболочки и выполняет команды на зараженных устройствах.

Первые сведения об этой угрозе появились в конце марта 2023 года в отчетах компании Mandiant, принадлежащей Google. Тогда его связали с группой UNC961, также известной под названиями Gold Melody и Prophet Spider.
В ходе атак эксплуатируется обширный набор известных уязвимостей в приложениях с выходом в интернет. Получив начальный доступ, злоумышленник изучает инфраструктуру жертвы, собирает учетные данные и внедряет LAGTOY — весь процесс занимает не более недели.

В ходе операции ToyMaker подключается через SSH к удаленному серверу, чтобы загрузить специализированный инструмент Magnet RAM Capture. С его помощью создается дамп оперативной памяти машины — предположительно так добываются учетные данные.

LAGTOY взаимодействует с жестко закодированным сервером управления и контроля (C2), который передает команды для последующего выполнения. По данным Mandiant, вредоносное ПО запускает процессы и исполняет команды от имени определенных пользователей с соответствующими привилегиями.

Технический анализ выявил: программа обрабатывает три команды от управляющего сервера с интервалом в 11000 миллисекунд между ними. Таким образом контролировать зараженные сети можно максимально эффективно.

После того как ToyMaker получил первоначальный доступ к системам пострадавшей компании и похитил учетные данные, в его активности наступило затишье примерно на три недели. Затем команда Talos обнаружила: вымогательская группировка CACTUS проникла в корпоративную сеть той же организации, используя украденные сведения.

Характер действий злоумышленника — короткое пребывание в системе и быстрая передача доступа коллегам без масштабного хищения файлов — указывает на чисто финансовую мотивацию. О каких-либо разведывательных целях в данном случае речи не идет.

После того как операторы CACTUS получили доступ, они провели собственное исследование сети и подготовили плацдарм для долговременного присутствия. Чтобы закрепиться, они также задействовали различные легитимные инструменты: OpenSSH, AnyDesk и eHorus Agent.
Подробнее: https://www.securitylab.ru/news/558767.php
 
Похожие темы
Admin UFOLABSNEWS UTC может отстать от Земли на целый час из-за высокой стоимости коррекций. Новости в сети 0
Admin UFOLABSNEWS Хакеры из КНДР создали трояны, маскирующиеся под системные процессы Linux. Новости в сети 0
Admin UFOLABSNEWS Учёные создали живой транзистор из клеток. Новости в сети 0
Admin UFOLABSNEWS Пентагон отключает рекламные трекеры на смартфонах военных из-за угрозы ракетных атак. Новости в сети 0
Admin UFOLABSNEWS Telegram может лишиться функции входа через QR-код из-за судебного иска. Новости в сети 0
Admin UFOLABSNEWS CERN переводит 2200 систем на Debian из-за изменений в политике Red Hat. Новости в сети 0
Admin UFOLABSNEWS Компания IDScan столкнулась с исками из-за утечки данных 153 миллионов водительских прав. Новости в сети 0
Admin UFOLABSNEWS Банки готовятся к атакам машинной скорости: FSB выпустил предупреждение для G20 из-за ИИ. Новости в сети 0
Admin UFOLABSNEWS DLSS 5 утекла раньше срока и вышла из-под контроля. Новости в сети 0
Admin UFOLABSNEWS Хакеры украли почти $3 млн у Cosmos из-за ошибки в балансе. Новости в сети 0
Admin UFOLABSNEWS Учёные из Гарварда разработали новую биотехнологическую платформу AGENTEX для сборки белков без изменения генома. Новости в сети 0
Admin UFOLABSNEWS Boston Scientific столкнулся с глобальным сбоем из-за кибератаки. Новости в сети 0
Admin UFOLABSNEWS ВМС США запретили морякам упоминать службу в соцсетях из-за угрозы слежки. Новости в сети 0
Admin UFOLABSNEWS FCC ограничивает импорт роботов и инверторов из-за киберрисков. Новости в сети 0
Admin Интересно Claude помог опровергнуть одну из старейших математических гипотез. Новости в сети 0
Admin Интересно Estée Lauder сообщает об утечке данных из-за уязвимости в Oracle E-Business Suite. Новости в сети 0
Admin Интересно Ошибка в системе биллинга AWS вызвала панику из-за фальшивых счетов на миллиарды долларов. Новости в сети 0
devqp Статья Схема двойной прибыли на eBay через сервисы доставки из США Фишинг, мошенничество, СИ 0
Admin Интересно Одна из старейших задач теории Рамсея почти решена с помощью искусственного интеллекта. Новости в сети 0
Admin UFOLABSNEWS Нейросети могут загружать вредоносный код из-за ошибок в генерации ссылок. Новости в сети 0
Admin UFOLABSNEWS Платежная компания Nayax потеряла 16% капитализации из-за сообщения о взломе. Новости в сети 0
Admin UFOLABSNEWS Progress Software требует отключить Storage Zone Controllers из-за угрозы безопасности. Новости в сети 0
Admin UFOLABSNEWS Windows временно потеряла долю рынка из-за ошибки в подсчётах StatCounter. Новости в сети 0
Admin UFOLABSNEWS Голландский регулятор предупреждает о резком росте кибератак из-за ИИ. Новости в сети 0
Admin UFOLABSNEWS Новая группа Helix использует фишинг для кражи данных из SharePoint. Новости в сети 0
Admin UFOLABSNEWS Разработчик создал шахматный рейтинг для кода, чтобы отслеживать деградацию навыков из-за ИИ. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимость для кражи средств из криптокошельков. Новости в сети 0
Admin UFOLABSNEWS Meta представила инструмент Muse Image для создания AI-контента на основе публичных фото из Instagram. Новости в сети 0
Admin UFOLABSNEWS Ученые испытали на МКС строительный материал из лунного цемента. Новости в сети 0
Admin UFOLABSNEWS Работы Макса Планка отозвали спустя 80 лет из-за нарушения авторских прав. Новости в сети 0
Admin UFOLABSNEWS Папу римского обвинили в пособничестве Китаю из-за призывов к контролю над ИИ. Новости в сети 0
Admin UFOLABSNEWS Anthropic тайно отслеживала пользователей из Китая через Claude Code. Новости в сети 0
Admin UFOLABSNEWS Драйвер файловой системы EFS будет удалён из ядра Linux после 20 лет бездействия. Новости в сети 0
Admin UFOLABSNEWS В июне криптоплатформы потеряли $75,87 млн из-за 40 атак. Новости в сети 0
Admin UFOLABSNEWS Компания Medtronic уведомляет клиентов о утечке данных из-за атаки ShinyHunters. Новости в сети 0
Admin UFOLABSNEWS Подростка из группы Scattered Spider экстрадировали в США из Финляндии. Новости в сети 0
devqp Раздача Логи со стиллера 2026 из первых рук Раздачи и сливы 45
Admin UFOLABSNEWS Apple повышает цены на устройства из-за роста стоимости памяти. Новости в сети 0
G [ВЕСЬ МИР]Ищем поставщиков сим из РФ, Азии, Европы, Америки и Африки Предоставляю работу. Ищу специалиста. 0
Admin UFOLABSNEWS Google ограничила доступ Meta к моделям Gemini из-за нехватки вычислительных мощностей. Новости в сети 0
Admin UFOLABSNEWS Хакеры два года атаковали водяные насосы из-за стандартных паролей. Новости в сети 0
Admin UFOLABSNEWS Свиток из Геркуланума прочитали с помощью рентгеновской микротомографии и машинного обучения. Новости в сети 0
Admin UFOLABSNEWS Исследователи кибербезопасности возмущены блокировкой аккаунтов в X из-за ложных обвинений в злонамеренной деятельности. Новости в сети 0
Admin UFOLABSNEWS Клиенты Polymarket потеряли средства из-за взлома интерфейса сайта. Новости в сети 0
Admin UFOLABSNEWS Подростки из группировки Scattered Spider признали вину в кибератаке на транспортную систему Лондона. Новости в сети 0
Admin UFOLABSNEWS Железнодорожная сеть Германии полностью остановилась из-за сбоя в системе связи. Новости в сети 0
Admin UFOLABSNEWS Британский суд одобрил коллективный иск к Apple на $4 млрд из-за iCloud. Новости в сети 0
Admin UFOLABSNEWS Забытый доступ из 2022 года привёл к утечке данных LastPass и других компаний. Новости в сети 0
Admin UFOLABSNEWS Астрономы раскрыли источник загадочных радиосигналов из Млечного Пути. Новости в сети 0
Admin UFOLABSNEWS ИИ-помощники могут выполнять вредоносные команды из поддельных отчётов об ошибках. Новости в сети 0

Название темы