Microsoft снова сыграла на руку хакерам — корпоративные сети ломают через официальный софт

RutoR
Buffer Marketplace
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 559
Реакции
225
Посетить сайт
ClickOnce превратился в удобный мост для атак на энергетику, нефтегаз и критические компании.
clickonce.jpg


Киберпреступники начали

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

под названием OneClik, направленную против энергетических, нефтяных и газовых компаний. В атаке используются легитимный инструмент

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

и специально разработанный бэкдор RunnerBeacon, что позволяет злоумышленникам скрывать присутствие в системах и избегать обнаружения.

Технология ClickOnce предназначена для установки и автоматического обновления приложений Windows с минимальным участием пользователя. Этим

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, распространяя вредоносные программы под видом безопасных приложений.

Специалисты компании Trellix изучили три варианта кампании — v1a, BPI-MDM и v1d. Все они используют бэкдор RunnerBeacon на языке Go, который распространяется через загрузчик OneClikNet на платформе .NET. С каждой версией злоумышленники усложняли методы обхода защиты и сокрытия инфраструктуры.

Атака начинается с фишингового письма, содержащего ссылку на поддельный сайт для анализа оборудования, размещённый в облачной инфраструктуре Azure. Пользователю предлагается скачать файл .APPLICATION — это манифест ClickOnce, замаскированный под легитимное приложение. Программа запускается через системный процесс dfsvc.exe, что позволяет избежать стандартных предупреждений безопасности.

После запуска происходит внедрение в .NET-приложение с помощью техники AppDomainManager. Это позволяет загрузить вредоносный код вместо обычных зависимостей. Для сокрытия связи с командным сервером злоумышленники применяют сервисы Amazon — AWS Cloudfront, API Gateway и Lambda, маскируя вредоносный трафик под стандартное облачное взаимодействие.

Бэкдор RunnerBeacon шифрует весь трафик с помощью алгоритма RC4 и использует формат сериализации MessagePack. Он поддерживает выполнение команд оболочки, управление файлами, сканирование портов и установку прокси-соединения через SOCKS5. Среди дополнительных возможностей — внедрение в процессы и подготовка к повышению привилегий.

По мнению специалистов, RunnerBeacon схож с известными инструментами Geacon на базе языка Go. Есть основания полагать, что RunnerBeacon — это модифицированная версия, адаптированная для скрытного использования в облачных средах.

Хотя кампания OneClik была зафиксирована только в марте этого года, отдельные компоненты атаки обнаруживались и раньше. В сентябре 2023 года аналогичный загрузчик был найден в одной из компаний Ближнего Востока, работающей в нефтегазовом секторе.

Набор используемых техник — облачные сервисы, внедрение в процессы .NET, шифрование нагрузки — совпадает с методами, ранее применяемыми хакерскими группами из Китая. Однако доказательства пока недостаточны для однозначного вывода о происхождении атаки.

Специалисты Trellix опубликовали список индикаторов компрометации, включая фишинговые письма, вредоносные загрузчики, исполняемые файлы, домены и конфигурации, что позволяет организациям выявлять и блокировать угрозу.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
ValidMail Valid ♋ 32k MICROSOFT DOMAINS WITH VALID 21.05.25 ♋ Раздача email 0
Support81 Плати или рискуй: Microsoft будет брать плату за обновления Windows Новости в сети 0
Support81 Microsoft дала ИИ настоящий инструмент программиста — и он впервые узнал, как сложно быть человеком Новости в сети 0
BinaryCloud (62.263 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (101.200 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
BinaryCloud (78.231 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
BinaryCloud (73.764 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (58.262 lines) UHQ Leak Combos Microsoft Domain Раздача email 0
BinaryCloud (93.164 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (89.879 lines) UHQ Leak Combos Microsoft Domain Раздача email 0
BinaryCloud (117.025 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (69.533 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (63.984 lines) UHQ Leak Combos Microsoft Domain Раздача email 0
BinaryCloud (109.903 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
BinaryCloud (117.840 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (94.664 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (102.339 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
Support81 Разработчики игр восстали против нового игрового инструмента искусственного интеллекта от Microsoft Новости в сети 0
Support81 Storm-2372: конференции в Microsoft 365 стали инструментом кражи гостайны Новости в сети 0
Support81 Банды программ-вымогателей выдают себя за ИТ-поддержку в фишинговых атаках на Microsoft Teams Новости в сети 0
Support81 BadRAM: как взломать облака Amazon, Google и Microsoft за $10 Новости в сети 0
Support81 Microsoft сокрушила фишинг-империю: уничтожено 240 сайтов MRxC0DER Новости в сети 0
ValidMail Valid ♋ 54k MICROSOFT DOMAINS WITH VALID 01.11.24 ♋ Раздача email 0
Support81 Sway и QR-коды: опасный фишинговый тандем, нацеленный на сервисы Microsoft 365 Новости в сети 0
Support81 CloudSorcerer: хакеры шпионят за российскими чиновниками через Microsoft Graph, Yandex Cloud и Dropbox Новости в сети 0
Support81 Роaring Kitty – легенда или аферист: Microsoft India втянута в мошенническую схему Новости в сети 0
Support81 Функция Recall от Microsoft — шаг к тотальному наблюдению? Новости в сети 0
Support81 Amazon, Google и Microsoft открыты для хакеров: ошибка Fluent Bit дает доступ к данным Новости в сети 0
Emilio_Gaviriya Статья Защита и надёжность: Важность патчей для Microsoft Active Directory. Вирусология 0
Support81 Не только умный, но и опасный: темная сторона ИИ от Microsoft Новости в сети 0
Support81 Уязвимость Microsoft Office становится временной бомбой в руках киберпреступников Новости в сети 0
Support81 Пользователи Microsoft 365 рискуют потерять аккаунт: не спасёт даже МФА Новости в сети 0
Support81 Вот это поворот: Microsoft Defender стал помечать Tor Browser как вредоносное ПО Новости в сети 2
Support81 Похитители cookie: Microsoft предупреждает о росте числа атак «человек посередине» с обходом MFA Новости в сети 0
Support81 Киберпреступники активно подделывают системы авторизации Microsoft и Adobe Новости в сети 0
phantom_gift AMAZON & MICROSOFT & PAYPAL - Отработаю ваши логи Ищу работу. Предлагаю свои услуги. 1
K kamisama refund service | Amazon 15% | Logitech | Microsoft | Ищу работу. Предлагаю свои услуги. 1
Denik Интересно Хакерская группировка АРТ31 впервые атаковала российские компании Microsoft обвиняла ее в атаке на участников выборов президнта США 2020 года Новости в сети 0
J Аккаунт microsoft azure 200$ balance Дедики/VPN/соксы/ssh 0
Denik Интересно Эксперты Microsoft нашли критические баги в роутерах Netgear Новости в сети 0
E Microsoft Defender ATP принял обновление для Chrome за троянское ПО Новости в сети 1
Р Интересно Получаем Дедик microsoft Раздача dedic/ssh/proxy 1
АнАлЬнАя ЧуПаКаБрА Microsoft.com Reg Checker || XAPIC Бруты/Парсеры/Чекеры 2
АнАлЬнАя ЧуПаКаБрА Microsoft.com Brute || XAPIC Бруты/Парсеры/Чекеры 1
O Microsoft вновь латает дыру, используемую в атаках Новости в сети 0
A Microsoft и Rust против C / C ++: Другие ЯП 0
Ltybcrf Статья Как спрятать вирус в документах Microsoft Office Вирусология 1
Uno-uno Microsoft Emails Checker Бруты/Парсеры/Чекеры 2
T Microsoft STORE - БАГ $ Полезные статьи 2
K Каталог всех видеокурсов от сертифицированого Microsoft центра ITVDN Другое 0

Название темы