С виду — договор, по факту — многоступенчатый троян. Batavia заражает промышленность России

Support81

Пользователь
Троян делает скриншоты, считает хэши и заражает инфраструктуру компаний.
Dogovor



С июля 2024 года в России продолжается масштабная целевая кампания с использованием ранее неизвестного шпионского ПО Batavia. По данны м «Лаборатории Касперского», атаки направлены на промышленные и научные организации. Рассылка вредоносных писем с темой подписания договоров привела к заражению как минимум сотни устройств в десятках компаний.

Первый этап заражения начинается с письма, в котором содержится ссылка на якобы служебный документ. Перейдя по ней, пользователь скачивает архив с VBS-скриптом, замаскированным под файл договора. Скрипт, зашифрованный проприетарным алгоритмом Microsoft, служит загрузчиком и запрашивает с сервера 12 параметров для последующего выполнения. В зависимости от версии Windows используется либо метод Run(), либо обходной метод Navigate() для запуска вредоносного компонента WebView.exe.

Второй этап реализует полноценную функциональность трояна. WebView.exe — исполняемый файл на Delphi, который отображает поддельный договор, собирает системные журналы и документы, делает скриншоты и отправляет всё это на другой командный сервер. Чтобы не передавать одни и те же файлы повторно, шпион вычисляет FNV-1a_32-хэши первых 40 000 байт каждого документа и сверяет их с сохранённым списком.

Дополнительно WebView.exe загружает новый модуль javav.exe и помещает его в автозагрузку. Этот компонент на C++ расширяет набор целей, включая изображения, презентации, электронные письма и архивы. Он отправляет данные на тот же сервер, но уже с изменённым идентификатором, указывающим на этап заражения.

Кроме сбора данных, третий этап позволяет менять командный центр и загружать дополнительные вредоносные модули. Для запуска следующей полезной нагрузки используется техника обхода контроля учётных записей Windows (UAC) через утилиту computerdefaults.exe. Один из потенциальных файлов, windowsmsg.exe, на момент исследования уже не загружался, но предположительно он содержал вредоносные функции последующего уровня.

Batavia отличается модульной архитектурой, уникальными идентификаторами заражения на каждом этапе и гибким механизмом доставки полезных нагрузок. Основные домены управления — oblast-ru[.]com и ru-exchange[.]com. Вредоносные файлы имеют хэши:

  • 2963FB4980127ADB7E045A0F743EAD05 (договор-2025-2.vbe),
  • 5CFA142D1B912F31C9F761DDEFB3C288 (webview.exe),
  • 03B728A6F6AAB25A65F189857580E0BD (javav.exe).

Расследование показало, что рассылка всё ещё продолжается. Тематика писем практически не изменилась с начала кампании, а аргументы в ссылках уникальны для каждого адресата, что усложняет отслеживание масштабов атаки.

По данным «Лаборатории Касперского», вредоносные письма получили свыше 100 сотрудников из разных российских компаний. Основной целью кампании является кража внутренних документов и мониторинг активности пользователей.

Специалисты подчеркивают необходимость регулярного обучения сотрудников для повышения устойчивости к фишингу. Помимо этого, рекомендуется использовать решения с функциями анализа угроз и автоматическим реагированием. Batavia стал примером того, как простая фишинговая рассылка может запустить многоступенчатую атаку с глубокой интеграцией в корпоративную инфраструктуру.
Подробнее: https://www.securitylab.ru/news/561093.php
 
Похожие темы
Support81 С виду — офис инвестиционной компании. На деле — 80 мошенников с 204 мониторами для обмана жертв Новости в сети 0
Admin Интересно Hut 8 подписал договор аренды центра обработки данных за 9,8 миллиарда долларов. Новости в сети 0
Support81 ООН приняла глобальный договор по кибербезопасности Новости в сети 0
Support81 Активисты против ООН: новый договор открывает путь к тотальной слежке Новости в сети 3
Support81 Глобальный цифровой договор: благие намерения или путь к цензуре? Новости в сети 0
Support81 Договор ООН о киберпреступности: новые стандарты или орудие репрессий? Новости в сети 0
Admin UFOLABSNEWS Космический буксир LINK сломался по пути к телескопу Swift. Новости в сети 0
Admin UFOLABSNEWS Сервис Cruciferra используется для скрытия вредоносных атак по всему миру. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют браузеры жертв для сборки вредоносного ПО. Новости в сети 0
Admin Интересно Хакеры используют плагины Notepad++ для скрытой установки вредоносного ПО. Новости в сети 0
Admin Интересно Восстание машин началось на ринге: как прошел первый турнир по боям без правил роботов-терминаторов T800. Новости в сети 0
devqp Статья Полное руководство по FTID: методы мошеннических возвратов от V1 до V10 Фишинг, мошенничество, СИ 0
devqp Статья Практическое руководство по поиску уязвимостей в сетевой инфраструктуре Уязвимости и взлом 0
Admin Интересно На GitHub обнаружено почти 300 поддельных репозиториев, распространяющих вредоносное ПО. Новости в сети 0
Admin UFOLABSNEWS АНБ возродило хакерское подразделение TAO, известное по Stuxnet и WannaCry. Новости в сети 0
devqp Статья Руководства и технические отчеты по ChatGPT и GPT-4 на русском и английском Полезные статьи 0
Admin UFOLABSNEWS Бесплатный VPN WireVPN оказался частью крупной схемы по продаже интернет-трафика. Новости в сети 0
Admin UFOLABSNEWS Бывший переговорщик по ransomware приговорен к 70 месяцам тюрьмы за помощь группировке BlackCat. Новости в сети 0
devqp Статья Полное руководство по цифровой анонимности и защите от деанонимизации Анонимность и приватность 0
devqp Статья Полное руководство по безопасному старту в P2P-трейдинге Полезные статьи 0
devqp Статья Иллюзия анонимности: Как Tor Browser палит вас по железу (Canvas/WebGL) и метод обхода Анонимность и приватность 0
Admin UFOLABSNEWS Эффект саранчи. Ученые объяснили механику массовых фанатских ритуалов на ЧМ по футболу. Новости в сети 0
Admin UFOLABSNEWS Новый метод HalluSquatting позволяет обмануть ИИ-ассистентов для установки вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Создатели шпионского ПО Predator столкнулись с коллективным иском на 7,6 млн евро. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры UAT-7810 расширяют сеть ORB с помощью нового вредоносного ПО LONGLEASH. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры разработали вредоносное ПО LONGLEASH для расширения сети ORB. Новости в сети 0
Admin UFOLABSNEWS Группа Armored Likho использует ИИ для создания вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры используют поддельное налоговое ПО для распространения трояна DcRAT. Новости в сети 0
Admin UFOLABSNEWS Капча оказалась ловушкой: фишинговый сайт с имитацией Cloudflare заразил компьютер вредоносным ПО. Новости в сети 0
Admin UFOLABSNEWS Появилось вредоносное ПО с искусственным интеллектом для атак вымогателей. Новости в сети 0
Admin UFOLABSNEWS DeepSeek помог создать вымогательское ПО, зашифровавшее реальный смартфон на Android. Новости в сети 0
Admin UFOLABSNEWS Член Европарламента, расследовавший использование шпионского ПО, стал жертвой Pegasus. Новости в сети 0
Admin UFOLABSNEWS В России создан оперативный штаб по борьбе с кибермошенничеством. Новости в сети 0
Admin UFOLABSNEWS Искусственный интеллект научился предсказывать риск внезапной остановки сердца по ЭКГ. Новости в сети 0
Admin UFOLABSNEWS Исследователь проанализировал 3000 вредоносных нагрузок ClickFix, раскрыв API-управляемую доставку вредоносного ПО. Новости в сети 0
Admin UFOLABSNEWS Бывший советник по нацбезопасности США признал вину в утечке секретных данных. Новости в сети 0
Admin UFOLABSNEWS Более 4000 устаревших маршрутизаторов скомпрометированы вредоносным ПО AryStinger. Новости в сети 0
Admin UFOLABSNEWS Украинские спецслужбы раскрыли кампанию российских хакеров по краже данных через фейковые SMS. Новости в сети 0
Admin UFOLABSNEWS OpenAI ограничивает доступ к новым моделям GPT-5.6 по запросу правительства США. Новости в сети 0
Admin UFOLABSNEWS Более 4300 устаревших роутеров захвачены вредоносным ПО AryStinger для создания скрытой инфраструктуры. Новости в сети 0
Admin UFOLABSNEWS GitHub стал платформой для распространения вредоносного ПО через поддельные репозитории. Новости в сети 0
Admin UFOLABSNEWS ФСБ привлекла более 20 человек по делу об угрозах руководству Роскомнадзора. Новости в сети 0
Admin UFOLABSNEWS ИИ станет главным судьёй на чемпионате мира по футболу 2026 года. Новости в сети 0
Admin Интересно Китайская команда Dragon Chilling лидирует на командном чемпионате мира по шахматам. Новости в сети 0
Admin Интересно Microsoft раскрыла детали кампании вредоносного ПО Windows Clipper, использующего USB LNK червя и Tor для управления. Новости в сети 0
Admin Интересно Исследователь обнаружил уязвимость в системах трансляции Чемпионата мира по футболу FIFA. Новости в сети 0
Admin Интересно В Гонконге стартовал необычный командный чемпионат мира по шахматам. Новости в сети 0
Admin Интересно Конференция по безопасности платежей #PAYMENTSECURITY 2026 пройдёт в Нижнем Новгороде. Новости в сети 0
Admin Интересно Северокорейские хакеры используют поддельные уведомления Microsoft для распространения вредоносного ПО NarwhalRAT. Новости в сети 0
Admin Интересно Первый опен-эйр по кибербезопасности «Лето в Киберкэмпе». Новости в сети 0

Название темы