Интересно Это не баг, это JScript. Почему ваш антивирус бесполезен против новых китайских закладок.

Admin

Администратор

Это не баг, это JScript. Почему ваш антивирус бесполезен против новых китайских закладок.


1769545785485

Путь к данным государственной важности оказался гораздо короче, чем предполагали аналитики.


Специалисты компании Trend Micro выявили активное использование вредоносного JavaScript-фреймворка PeckBirdy, который применяют группы, связанные с китайскими государственными структурами. Этот инструмент задействован как минимум с 2023 года и используется в атаках против различных целей, включая сайты азартных игр в Китае, государственные учреждения и частные организации в странах Азии.

PeckBirdy отличается гибкостью и способностью работать в разных средах исполнения благодаря использованию устаревшего, но универсального языка JScript. Такая реализация позволяет запускать фреймворк через встроенные средства Windows, обходя стандартные механизмы защиты. Впервые специалисты обратили внимание на PeckBirdy после обнаружения зловредных скриптов на китайских сайтах, связанных с азартными играми. Эти скрипты загружали основной вредоносный код, который в дальнейшем использовался для удалённой доставки других JavaScript-компонентов.

Одной из целей подобных атак становится распространение поддельных страниц обновлений для браузера Google Chrome. Жертвам предлагается загрузить фальшивые файлы обновлений, что приводит к установке вредоносного ПО. Эта кампания отслеживается под кодовым названием SHADOW-VOID-044. В её рамках были обнаружены дополнительные скрипты, направленные на эксплуатацию уязвимостей браузера, организацию обратных соединений через TCP, распространение вредоносных окон с социальным инжинирингом и загрузку бэкдоров через Electron JS.

Вторая активная кампания с использованием PeckBirdy началась летом 2024 года и получила название SHADOW-EARTH-045. В ходе этой активности злоумышленники внедряли ссылки на вредоносные скрипты прямо в страницы азиатских правительственных сайтов. В одном случае была скомпрометирована страница авторизации правительственного ресурса, в другом — использовался MSHTA для запуска фреймворка как канала удалённого доступа внутри частной организации. Кроме того, злоумышленники задействовали исполняемый файл на платформе .NET, чтобы запускать скрипты через ScriptControl.

Особенностью PeckBirdy является поддержка множества методов исполнения — от браузеров и MSHTA до Node.js и классических ASP-сред. Сервер фреймворка на стороне атакующих позволяет передавать клиенту соответствующий скрипт в зависимости от окружения. Для этого используется уникальный идентификатор атаки и ID жертвы. После установки соединения фреймворк способен подгрузить вторую стадию атаки, например, модуль для кражи cookie-файлов.

Анализ инфраструктуры, связанной с этими кампаниями, позволил выявить два сложных модуля — HOLODONUT и MKDOOR. Первый представляет собой .NET-бэкдор, способный загружать и удалять подключаемые модули, а второй — многофункциональный инструмент, способный выполнять те же задачи. Также установлена связь этих атак с другими известными вредоносными компонентами и группировками. На одном из серверов, связанных с SHADOW-VOID-044, обнаружено вредоносное ПО GRAYRABBIT, ранее применявшееся группой UNC3569. Другие следы ведут к структурам TheWizards и Earth Lusca, также известной как Aquatic Panda.

Компоненты PeckBirdy легко адаптируются и незаметны для большинства защитных решений из-за использования динамически генерируемого кода и отсутствия постоянных файлов. Такая архитектура делает обнаружение подобных JavaScript-фреймворков особенно затруднительным.
 
Последнее редактирование:
Похожие темы
Admin Интересно Когда BSOD – это не баг, а фича. Злоумышленники научились профессионально притворяться сломанной «виндой». Новости в сети 0
Admin Интересно Доказали, что вы не робот? Теперь это значит, что вы только что сами установили себе вирус. Новости в сети 0
Admin Интересно В Пало-Альто светофоры начали рассуждать о политике. Оказалось, это не восстание машин, а просто дефолтный пароль. Новости в сети 0
Support81 Вам тоже написал «диспетчер РСО»? Не переходите по ссылке. Это новая схема мошенников без СМС-кодов Новости в сети 0
Support81 Свободное ПО в 2025 — это не про свободу. Это про свободное падение Новости в сети 0
Support81 Думаете, VPN спасает вас от слежки? Это не так Новости в сети 0
Emilio_Gaviriya Статья Active Directory – это не сложно. Уязвимости и взлом 0
Admin Тонна всего. Как работает TON и почему это не просто блокчейн. Полезные статьи 0
S Доим озабоченных мамонтов. 100% Валид 1000$-2000$ в месяц. (но это не точная сумма.слив) Способы заработка 8
Admin Интересно Ваш телефон теперь параноик. И это отличная новость. Разбираемся в новых мерах безопасности Google. Новости в сети 0
Admin Интересно Второй раз — это уже традиция. Антивирус eScan снова поймали на «сотрудничестве» с хакерами. Новости в сети 0
Admin Интересно $154 млрд грязных денег — криптопреступность стала индустрией с сервисами, франшизами и техподдержкой. И это только разминка. Новости в сети 0
Support81 Интересно Миф о юных гениях разрушен. Реальный хакер — это ваш 40-летний сосед Новости в сети 0
Support81 Скучно, зато работает. (И за это много платят). Языку Go — 16 лет Новости в сети 0
Support81 Перехват DNS – что это за атака и как она работает? Новости в сети 0
Support81 Ваш VPN — это троян. Он выглядит как защита, но работает как слежка Новости в сети 0
Support81 Криптобиржи — это казино. Только без алкоголя и с комиссией за каждый вдох Новости в сети 0
Support81 Когда VPN — это преступление, а лайк может испортить жизнь Новости в сети 1
Support81 Оператор всё знал, банк всё перевёл, клиент остался без всего — и это только начало Новости в сети 0
Support81 Сколько шпионов сидит в вашем браузере? 54% разработчиков — это просто Gmail без имени и истории Новости в сети 0
Support81 YouTube вернулся в Россию — с чем это связано? Новости в сети 0
Support81 Akamai: обеспечение безопасности игр — это как королевская битва Новости в сети 0
Emilio_Gaviriya Статья Конфигурация Kubernetes: Что это такое и зачем она нужна? Анонимность и приватность 0
Emilio_Gaviriya Мальвертайзинг – это опасно? Вирусология 0
Support81 Leather, это ты? Новый дрейнер в App Store превратит ваши биткойны в пепел Новости в сети 0
Emilio_Gaviriya Статья TCPFlow - это? Уязвимости и взлом 0
У Статья SeedPhrase Extractor - что это такое и с чем его едят. Полезные статьи 0
Support81 Это пиздец.. Свободное общение 4
Support81 Вот это поворот: Microsoft Defender стал помечать Tor Browser как вредоносное ПО Новости в сети 2
Support81 Китайские боты научились имитировать американцев — и это работает Новости в сети 0
Support81 Юные британские хакеры взломали десятки организаций по всему миру, как им это удалось? Новости в сети 0
DOMINUS Кибербуллинг: что это и как с этим бороться? Свободное общение 1
Cpa Monstro CPAMonstro - это группа экспертов в области маркетинга, арбитража трафика, SEO и SMM. Свободное общение 8
S PUSH трафик — что это и как заработать. Способы заработка 2
Manager_Betatransfer На проверке BetaTransfer касса — это надежный сервис приема платежей в сфере High Risk Ищу работу. Предлагаю свои услуги. 24
W Привет это Storage Свободное общение 0
B Лучший бесплатный антивирус — это Linux Анонимность и приватность 1
A Биткоин это безопасно и анонимно? Анонимность и приватность 0
G ЭТО СПАРТА! Пробиваем безопасность во время скана. Часть 3 Полезные статьи 0
G ЭТО СПАРТА! Пробиваем безопасность во время скана. Часть 2 Полезные статьи 0
G ЭТО СПАРТА! Пробиваем безопасность во время скана. Часть 1 Полезные статьи 0
G Как построить свой личный ботнет и сколько это стоит Полезные статьи 0
G Почему анонимность – это важно? Полезные статьи 0
K Росскажите поподробнее о терминах и как это правильно применять. Свободное общение 3
S MailList Validator - это бесплатный чекер email адресов Готовый софт 1
vikapsh Вирус ратник что это Полезные статьи 5
I Batchbox - это набор инструментов, содержащий удивительные пакетные скрипты. Готовый софт 0
Glods Анонимный браузер TOR - что это такое? Полезные статьи 0
Admin Федеральная налоговая служба России: торговля биткоинами – это валютная операция Новости в сети 1
Admin Интересно Ракеты, которые не взрываются, а выключают. Китай ослепил иностранную авиацию. Новости в сети 0

Название темы