Microsoft снова сыграла на руку хакерам — корпоративные сети ломают через официальный софт

Support81

Модератор
ClickOnce превратился в удобный мост для атак на энергетику, нефтегаз и критические компании.
Clickonce



Киберпреступники начали новую масштабную операцию под названием OneClik, направленную против энергетических, нефтяных и газовых компаний. В атаке используются легитимный инструмент Microsoft ClickOnce и специально разработанный бэкдор RunnerBeacon, что позволяет злоумышленникам скрывать присутствие в системах и избегать обнаружения.

Технология ClickOnce предназначена для установки и автоматического обновления приложений Windows с минимальным участием пользователя. Этим воспользовались злоумышленники , распространяя вредоносные программы под видом безопасных приложений.

Специалисты компании Trellix изучили три варианта кампании — v1a, BPI-MDM и v1d. Все они используют бэкдор RunnerBeacon на языке Go, который распространяется через загрузчик OneClikNet на платформе .NET. С каждой версией злоумышленники усложняли методы обхода защиты и сокрытия инфраструктуры.

Атака начинается с фишингового письма, содержащего ссылку на поддельный сайт для анализа оборудования, размещённый в облачной инфраструктуре Azure. Пользователю предлагается скачать файл .APPLICATION — это манифест ClickOnce, замаскированный под легитимное приложение. Программа запускается через системный процесс dfsvc.exe, что позволяет избежать стандартных предупреждений безопасности.

После запуска происходит внедрение в .NET-приложение с помощью техники AppDomainManager. Это позволяет загрузить вредоносный код вместо обычных зависимостей. Для сокрытия связи с командным сервером злоумышленники применяют сервисы Amazon — AWS Cloudfront, API Gateway и Lambda, маскируя вредоносный трафик под стандартное облачное взаимодействие.

Бэкдор RunnerBeacon шифрует весь трафик с помощью алгоритма RC4 и использует формат сериализации MessagePack. Он поддерживает выполнение команд оболочки, управление файлами, сканирование портов и установку прокси-соединения через SOCKS5. Среди дополнительных возможностей — внедрение в процессы и подготовка к повышению привилегий.

По мнению специалистов, RunnerBeacon схож с известными инструментами Geacon на базе языка Go. Есть основания полагать, что RunnerBeacon — это модифицированная версия, адаптированная для скрытного использования в облачных средах.

Хотя кампания OneClik была зафиксирована только в марте этого года, отдельные компоненты атаки обнаруживались и раньше. В сентябре 2023 года аналогичный загрузчик был найден в одной из компаний Ближнего Востока, работающей в нефтегазовом секторе.

Набор используемых техник — облачные сервисы, внедрение в процессы .NET, шифрование нагрузки — совпадает с методами, ранее применяемыми хакерскими группами из Китая. Однако доказательства пока недостаточны для однозначного вывода о происхождении атаки.

Специалисты Trellix опубликовали список индикаторов компрометации, включая фишинговые письма, вредоносные загрузчики, исполняемые файлы, домены и конфигурации, что позволяет организациям выявлять и блокировать угрозу.
Подробнее: https://www.securitylab.ru/news/560766.php
 
Похожие темы
Admin Интересно Microsoft раскрыла детали использования cookie для управления PHP-веб-шеллами на Linux-серверах. Новости в сети 0
Admin Интересно Астронавты Artemis II столкнулись с проблемами в Microsoft Outlook. Новости в сети 0
Admin Интересно Microsoft предупреждает о вредоносных VBS-файлах, распространяемых через WhatsApp. Новости в сети 0
Admin Интересно Microsoft отозвала проблемный патч KB5079391 для Windows 11. Новости в сети 0
Admin Интересно Microsoft позволяет Copilot использовать несколько моделей ИИ одновременно для взаимной проверки. Новости в сети 0
Admin Интересно Microsoft представила новый тест для улучшения взаимодействия роботов с предметами. Новости в сети 0
Admin Интересно Microsoft не успел, а хакеры успели. 0Day в Office помог проникнуть в инфраструктуру Европы. Новости в сети 0
Admin Интересно Китай, США и полмиллиона дыр в безопасности. Старые серверы Microsoft превратились в легкую добычу. Новости в сети 0
Admin Интересно Фишинговая атака через Device Code затронула более 340 организаций Microsoft 365. Новости в сети 0
Admin Интересно Microsoft запретила разгон SSD-дисков в Windows 11. Новости в сети 0
Admin Интересно Microsoft обещает исправить Windows 11, но пользователи недовольны. Новости в сети 0
Admin Интересно Microsoft улучшает Windows 11 на основе обратной связи пользователей. Новости в сети 0
Admin Интересно Microsoft предупреждает о фишинговых атаках с использованием вредоносного ПО. Новости в сети 0
Admin Интересно CISA предупреждает о рисках использования Microsoft Intune после атаки на Stryker. Новости в сети 0
Admin Интересно Илон Маск анонсировал проект Macrohard — цифровую копию Microsoft. Новости в сети 0
Admin Интересно Microsoft запустила медицинский ИИ Copilot Health. Новости в сети 0
Admin Интересно Microsoft исправила 84 уязвимости в мартовском обновлении безопасности. Новости в сети 0
Admin Интересно Microsoft внедрит обновления Windows в фоновом режиме. Новости в сети 0
Admin Интересно Microsoft представила компактную нейросеть Phi-4-reasoning-vision-15B. Новости в сети 0
Admin Интересно Microsoft меняет правила открытия ссылок в Copilot. Новости в сети 0
Admin Интересно Слишком сложно для Microsoft. Как три разработчика сделали сайт npm лучше, чем целая корпорация. Новости в сети 0
Admin Интересно Microsoft раскрыла кампанию ClickFix, использующую Windows Terminal для распространения Lumma Stealer. Новости в сети 0
Admin Интересно Microsoft предупреждает: злоумышленники используют Google для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Microsoft предупреждает: не доверяйте ссылкам от Microsoft. Новости в сети 0
Admin Интересно Microsoft предупреждает о троянизированных игровых утилитах, распространяющих RAT. Новости в сети 0
Admin Интересно «Хотите Windows? Используйте наш инструмент». Microsoft закрывает все неофициальные пути к ISO-образам. Новости в сети 0
Admin Интересно Microsoft - соучастник фишинга: официальная надстройка Outlook годами крала пароли тысяч пользователей. Новости в сети 0
Admin Интересно Один файл + один клик = ODay в MS Office. Microsoft принимает меры против эксплуатируемой уязвимости. Новости в сети 0
Admin Интересно Сначала помогут, потом ограбят. Как хакеры превратили Microsoft Quick Assist в «троянского коня». Новости в сети 0
Admin Интересно Российский хакер нашел «дыру» в Windows. Microsoft пришлось обновить 35 версий системы. Новости в сети 0
Admin Интересно Аста ла виста, бейби. Microsoft официально закрыла историю самой спорной Windows. Новости в сети 0
Admin Интересно «Ваш пароль истекает» (на самом деле нет). Microsoft объясняет, почему нельзя верить даже письмам от собственного HR. Новости в сети 0
D 150k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
D 489.6k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
D 49.5k Microsoft D4RKNETHUB CLOUD Раздачи и сливы 0
Support81 Новая тактика «Призрачных звонков» использует Zoom и Microsoft Teams для операций C2 Новости в сети 0
Support81 Вирус-вымогатель Akira использует инструмент настройки процессора, чтобы отключить Microsoft Defender Новости в сети 0
ValidMail ♋ 14kk MICROSOFT DOMAIN WITH VALID 05/08/25 ♋ Раздачи и сливы 0
ValidMail ♋ 1.2 MILLION MICROSOFT DOMAIN (HAVE VALID) 30/07/25 ♋ Раздачи и сливы 0
ValidMail ♋ 32k MICROSOFT DOMAINS WITH VALID 21.05.25 ♋ Раздачи и сливы 0
Support81 Плати или рискуй: Microsoft будет брать плату за обновления Windows Новости в сети 0
Support81 Microsoft дала ИИ настоящий инструмент программиста — и он впервые узнал, как сложно быть человеком Новости в сети 0
BinaryCloud (62.263 lines) Semi Private Microsoft Domain Leak Раздачи и сливы 0
BinaryCloud (101.200 lines) Good leak Microsoft Domain BinaryCloud Раздачи и сливы 0
BinaryCloud (78.231 lines) Good leak Microsoft Domain BinaryCloud Раздачи и сливы 0
BinaryCloud (73.764 lines) Semi Private Microsoft Domain Leak Раздачи и сливы 0
BinaryCloud (58.262 lines) UHQ Leak Combos Microsoft Domain Раздачи и сливы 0
BinaryCloud (93.164 lines) Semi Private Microsoft Domain Leak Раздачи и сливы 0
BinaryCloud (89.879 lines) UHQ Leak Combos Microsoft Domain Раздачи и сливы 0
BinaryCloud (117.025 lines) Semi Private Microsoft Domain Leak Раздачи и сливы 0

Название темы