SharpRhino: новый C# троян проникает в корпоративные сети

Support81

Модератор
Hunters International не щадит даже медицинские учреждения.
Sharp



Группа вымогателей Hunters International начала использовать новый троян удалённого доступа (RAT) на языке C# под названием SharpRhino для проникновения в корпоративные сети. Этот вредоносный софт помогает хакерам добиться начального заражения, повысить привилегии на заражённых системах, выполнить определённые PowerShell-команды и, в конечном итоге, развернуть вымогательский софт.

Исследователи Quorum Cyber, обнаружившие новый троян, сообщают, что он распространяется через спонсируемый в Google Ads сайт-двойник, который имитирует Angry IP Scanner — легитимный инструмент для сетевого сканирования, используемый IT-профессионалами.

Группа вымогателей Hunters International была запущена в конце 2023 года и подозревается в перерождении (ребрендинге) из группы Hive из-за схожести кода. Среди известных жертв группировки — подрядчик ВМС США Austal USA, японская оптическая компания Hoya, Integris Health и онкологический центр Fred Hutch. Даже медицинские учреждения являются для Hunters International абсолютно допустимой целью.

С начала этого года группировка объявила о 134 атаках с использованием вымогательского ПО против различных организаций по всему миру, что ставит её на десятое место среди самых активных групп в этой сфере.

Вредонос SharpRhino распространяется как подписанный 32-битный установщик («ipscan-3.9.1-setup.exe»), содержащий самораспаковывающийся 7z-архив с дополнительными файлами для выполнения заражения. Потенциальная жертва скачивает и запускает это вредоносное ПО, полагая, что оно является законным установщиком. Однако программа EXEInfo выявила признаки, указывающие на то, что установщик был исполняемым файлом, упакованным в NSIS (Nullsoft Scriptable Installer System).

При запуске вредоносный установщик изменяет реестр Windows для обеспечения постоянства и создаёт ярлык на «Microsoft.AnyKey.exe», который обычно является бинарным файлом Microsoft Visual Studio, но в данном случае используется злоумышленниками. Кроме того, установщик создаёт файл «LogUpdate.bat», который выполняет скрипты PowerShell на устройстве для скрытой работы вредоносного ПО.

Для обеспечения надёжности эксплуатации установщик создаёт сразу два каталога:

  • C:\ProgramData\Microsoft\WindowsUpdater24 — содержит файлы, которые должны быть выполнены при первом запуске программы установки NSIS;
  • C:\ProgramData\Microsoft\LogUpdateWindows — содержит файлы, необходимые для установления постоянства.

Вредоносное ПО содержит две жёстко запрограммированные команды: «delay» — для установки таймера следующего запроса POST для получения команды и «exit» — для прекращения коммуникации.

Анализ показывает, что вредоносное ПО может выполнять команды PowerShell на заражённом устройстве, что позволяет проводить различные опасные действия. Эксперты Quorum Cyber протестировали этот механизм, успешно запустив калькулятор Windows через SharpRhino.

Новая тактика Hunters International, включающая создание сайтов, имитирующих легитимные сетевые инструменты, указывает на то, что они нацелены на IT-специалистов с целью взлома учётных записей с повышенными привилегиями.

Чтобы избежать случайной загрузки вредоносного ПО, пользователям рекомендуется быть осторожными со спонсируемыми результатами в поисковой выдаче, активировать блокировщики рекламы и добавить в закладки официальные сайты часто используемых проектов, чтобы скачивать только безопасные установщики.

Для уменьшения последствий атак рекомендуется создавать планы резервного копирования, сегментировать сеть и поддерживать актуальность всего программного обеспечения, чтобы минимизировать возможности хакеров по повышению привилегий и бокового перемещения.
Подробнее: https://www.securitylab.ru/news/550835.php
 
Похожие темы
Admin Интересно Илон Маск представил новый мессенджер XChat с акцентом на приватность. Новости в сети 0
Admin Интересно Новый фишинговый обман нацелен на пользователей Apple с угрозами удаления данных iCloud. Новости в сети 0
Admin Интересно VB-Trend 2026 МАЯК: новый подход к мониторингу IT-инфраструктуры. Новости в сети 0
Admin Интересно Математик предложил новый метод предсказания хаоса в жидкостях с помощью ИИ. Новости в сети 0
Admin Интересно Новый вредонос CrystalX RAT сочетает функции шпионажа, кражи данных и удалённого доступа. Новости в сети 0
Admin Интересно Новый стандарт Encrypted Client Hello скрывает данные о посещаемых сайтах от провайдеров. Новости в сети 0
Admin Интересно Тихий взлом и полная невидимость. Рассказываем, как новый вирус RoadK1ll захватывает корпоративные сети. Новости в сети 0
Admin Интересно Proton Meet представил новый сервис для видеозвонков с акцентом на конфиденциальность. Новости в сети 0
Admin Интересно Откройте доступ к коду из любой точки мира. Как работает новый проект rustunnel. Новости в сети 0
Admin Интересно Новый инструмент Hadrian для поиска уязвимостей в интерфейсах программирования приложений. Новости в сети 0
Admin Интересно Китайские исследователи предложили новый метод изучения Венеры. Новости в сети 0
Admin Интересно Новый вредонос DeepLoad использует ClickFix и WMI для кражи данных браузеров. Новости в сети 0
Admin Интересно Новый вирус Mirax Bot угрожает владельцам Android. Новости в сети 0
Admin Интересно Новый macOS Infinity Stealer использует Python-полезную нагрузку и ClickFix. Новости в сети 0
Admin Интересно Telegram на Android получил новый неофициальный клиент Monogram. Новости в сети 0
Admin Интересно Leak Bazaar предлагает новый подход к продаже украденных данных. Новости в сети 0
Admin Интересно Microsoft представила новый тест для улучшения взаимодействия роботов с предметами. Новости в сети 0
Admin Интересно Новый дрон-спасатель Guardian сократит время реагирования на вызовы 911. Новости в сети 0
Admin Интересно Новый скиммер WebRTC обходит CSP для кражи платежных данных с сайтов электронной коммерции. Новости в сети 0
Admin Интересно Новый гибридный ИИ предсказывает срок службы батарей с высокой точностью. Новости в сети 0
Admin Интересно Новый вирус атакует Safari и крадёт данные пользователей macOS. Новости в сети 0
Admin Интересно Телевизор «уснул» и не просыпается? Возможно, его просто захватил новый вирус. Новости в сети 0
Admin Интересно Новый стилер VoidStealer обходит защиту Chrome, перехватывая мастер-ключ. Новости в сети 0
Admin Интересно Новый троян Perseus крадет данные из заметок на Android. Новости в сети 0
Admin Интересно Новый Android-вирус Perseus крадет данные из приложений для заметок. Новости в сети 0
Admin Интересно Физики разработали новый метод очистки воды с помощью электрических импульсов. Новости в сети 0
Admin Интересно Обнаружен новый вариант атаки ClickFix. Новости в сети 0
Admin Интересно Тысячи лазеров под контролем одного кристалла. Новый чип от MIT бьет точно в цель и открывает дорогу к сверхплотным голограммам. Новости в сети 0
Admin Интересно Копируй, вставляй, теряй деньги. Новый вирус ClipXDaemon ворует криптовалюту на Linux. Новости в сети 0
Admin Интересно Ваш новый коллега на удалёнке подозрительно идеален. Возможно, это нейросеть из КНДР. Новости в сети 0
Admin Интересно Квантовый компьютер на коленке: новый дефект в кремнии позволит штамповать чипы будущего как обычные микросхемы.. Новости в сети 0
Admin Интересно Новый вирус PlugX игнорирует отказы пользователей и устанавливается автоматически. Новости в сети 0
Admin Интересно Новый бэкдор Dohdoor атакует образовательные и медицинские учреждения США. Новости в сети 0
Admin Интересно Nvidia бросает вызов Intel и Apple: новый процессор для ноутбуков уже в пути. Новости в сети 0
Admin Статья Новый метод поиска информации OSINT 0
Admin Интересно ИИ съел всю память. Qualcomm объясняет, почему ваш новый телефон будет стоить как крыло самолёта. Новости в сети 0
Admin Интересно Stealka: новый троян для Windows крадёт всё — от паролей до карт. Новости в сети 0
Admin Интересно Вводить пароли и подписывать документы в кафе теперь опасно. Ученые нашли новый способ утечки данных. Новости в сети 0
Support81 Одна подписка – минус $55 млн: правоохранители нашли новый способ борьбы с пиратством Новости в сети 0
Support81 Новый трек Маккартни невозможно слушать. И в этом весь смысл Новости в сети 0
Support81 Осторожно. Новый Windows втихую фотографирует ваш экран каждую секунду Новости в сети 0
Support81 Киберпреступники нашли новый хаб. Cloudflare приютил хакерскую республику в .es Новости в сети 0
Support81 Критическая угроза 9,8 из 10: новый ботнет захватывает ИИ-серверы по всему миру Новости в сети 0
wrangler65 Киберпартизаны атакуют: новый бэкдор Vasilek использует Telegram для управления зараженными системами Новости в сети 0
Support81 Открываешь Zenmap — запускаешь Bumblebee. Добро пожаловать на новый уровень социальной инженерии Новости в сети 0
Support81 Учим ИИ плохому за 5 минут: новый способ сделать из помощника соучастника Новости в сети 0
Support81 VShell? Скорее уж VHell: новый кошмар для Linux от UNC5174 Новости в сети 0
Support81 Xanthorox AI: новый инструмент киберпреступников с автономной архитектурой Новости в сети 0
Support81 PIN-код для свободы: новый Android-шпион категорически против своего удаления Новости в сети 0
Support81 Пару минут — и новый паспорт: ChatGPT обманул проверку личности Новости в сети 0

Название темы