SharpRhino: новый C# троян проникает в корпоративные сети

Support81

Модератор
Hunters International не щадит даже медицинские учреждения.
Sharp



Группа вымогателей Hunters International начала использовать новый троян удалённого доступа (RAT) на языке C# под названием SharpRhino для проникновения в корпоративные сети. Этот вредоносный софт помогает хакерам добиться начального заражения, повысить привилегии на заражённых системах, выполнить определённые PowerShell-команды и, в конечном итоге, развернуть вымогательский софт.

Исследователи Quorum Cyber, обнаружившие новый троян, сообщают, что он распространяется через спонсируемый в Google Ads сайт-двойник, который имитирует Angry IP Scanner — легитимный инструмент для сетевого сканирования, используемый IT-профессионалами.

Группа вымогателей Hunters International была запущена в конце 2023 года и подозревается в перерождении (ребрендинге) из группы Hive из-за схожести кода. Среди известных жертв группировки — подрядчик ВМС США Austal USA, японская оптическая компания Hoya, Integris Health и онкологический центр Fred Hutch. Даже медицинские учреждения являются для Hunters International абсолютно допустимой целью.

С начала этого года группировка объявила о 134 атаках с использованием вымогательского ПО против различных организаций по всему миру, что ставит её на десятое место среди самых активных групп в этой сфере.

Вредонос SharpRhino распространяется как подписанный 32-битный установщик («ipscan-3.9.1-setup.exe»), содержащий самораспаковывающийся 7z-архив с дополнительными файлами для выполнения заражения. Потенциальная жертва скачивает и запускает это вредоносное ПО, полагая, что оно является законным установщиком. Однако программа EXEInfo выявила признаки, указывающие на то, что установщик был исполняемым файлом, упакованным в NSIS (Nullsoft Scriptable Installer System).

При запуске вредоносный установщик изменяет реестр Windows для обеспечения постоянства и создаёт ярлык на «Microsoft.AnyKey.exe», который обычно является бинарным файлом Microsoft Visual Studio, но в данном случае используется злоумышленниками. Кроме того, установщик создаёт файл «LogUpdate.bat», который выполняет скрипты PowerShell на устройстве для скрытой работы вредоносного ПО.

Для обеспечения надёжности эксплуатации установщик создаёт сразу два каталога:

  • C:\ProgramData\Microsoft\WindowsUpdater24 — содержит файлы, которые должны быть выполнены при первом запуске программы установки NSIS;
  • C:\ProgramData\Microsoft\LogUpdateWindows — содержит файлы, необходимые для установления постоянства.

Вредоносное ПО содержит две жёстко запрограммированные команды: «delay» — для установки таймера следующего запроса POST для получения команды и «exit» — для прекращения коммуникации.

Анализ показывает, что вредоносное ПО может выполнять команды PowerShell на заражённом устройстве, что позволяет проводить различные опасные действия. Эксперты Quorum Cyber протестировали этот механизм, успешно запустив калькулятор Windows через SharpRhino.

Новая тактика Hunters International, включающая создание сайтов, имитирующих легитимные сетевые инструменты, указывает на то, что они нацелены на IT-специалистов с целью взлома учётных записей с повышенными привилегиями.

Чтобы избежать случайной загрузки вредоносного ПО, пользователям рекомендуется быть осторожными со спонсируемыми результатами в поисковой выдаче, активировать блокировщики рекламы и добавить в закладки официальные сайты часто используемых проектов, чтобы скачивать только безопасные установщики.

Для уменьшения последствий атак рекомендуется создавать планы резервного копирования, сегментировать сеть и поддерживать актуальность всего программного обеспечения, чтобы минимизировать возможности хакеров по повышению привилегий и бокового перемещения.
Подробнее: https://www.securitylab.ru/news/550835.php
 
Похожие темы
Admin Интересно В Кремниевой долине появился новый термин для оценки репутации. Новости в сети 0
Admin Интересно НАСА представила новый уникальный ровер для будущей экспансии Луны и Марса. Новости в сети 0
Admin Интересно Новый загрузчик OXLOADER использует вредоносную рекламу Google для распространения CastleStealer. Новости в сети 0
Admin Интересно В протоколе HTTP появился новый метод QUERY. Новости в сети 0
Admin Интересно NASA тестирует новый прототип ровера для сложных лунных и марсианских условий. Новости в сети 0
Admin Интересно Apple переводит скрытые адреса почты на новый домен. Новости в сети 0
Admin Интересно Новый радар способен обнаружить самые скоростные дроны. Новости в сети 0
Admin Интересно Цена взлома российского бизнеса упала до $20. Как работает новый PowerLoader. Новости в сети 0
Admin Интересно Идеальный DDoS-вербовщик. Новый ботнет C0XMO пачками подчиняет роутеры и видеорегистраторы. Новости в сети 0
Admin Интересно Обнаружен новый метод скрытой блокировки EDR-агентов. Новости в сети 0
Admin Интересно Китайские инженеры разработали новый электромотор на основе концепта XIX века. Новости в сети 0
Admin Интересно Cash App представила новый аксессуар для бесконтактных платежей. Новости в сети 0
Admin Интересно Новый фреймворк FalkonC2 обходит корпоративные системы защиты. Новости в сети 0
Admin Интересно Новый ИИ-червь атакует сети без участия человека и сам себя размножает. Новости в сети 0
Admin Интересно Новый шпионский софт Asin атакует арабских пользователей через фейковые приложения. Новости в сети 0
Admin Интересно Новый бэкдор FlutterShell распространяется через вредоносную рекламу Google и YouTube. Новости в сети 0
Admin Интересно Новый космический ИИ-суперкомпьютер с NVIDIA IGX Thor: спутники станут автономнее. Новости в сети 0
Admin Интересно Новый отчёт: риски ИИ в компаниях сосредоточены среди небольшой группы активных пользователей. Новости в сети 0
Admin Интересно Веб-сайты получили новый способ слежки за пользователями через анализ активности SSD. Новости в сети 0
Admin Интересно Новый хирургический микроробот способен выполнять пять типов операций. Новости в сети 0
Admin Интересно Huawei предложила новый закон Тау для развития полупроводников. Новости в сети 0
Admin Интересно Spotify запускает новый формат — озвученные статьи. Новости в сети 0
Admin Интересно Intel готовит для Linux новый способ соединения компьютеров через USB-кабель. Новости в сети 0
Admin Интересно Huawei готовит новый чип Kirin 9050, который может превзойти топовый процессор Apple. Новости в сети 0
Admin Интересно Huawei представила новый способ создания более быстрых чипов без передовых технологий США. Новости в сети 0
Admin Интересно Пользователи сети нашли замену Чернобылю и Освенциму. В моде новый вид туризма по жутким местам, которых никогда не существовало. Новости в сети 0
Admin Интересно Alibaba представила новый процессор Zhenwu M890 и серверную систему Panjiu AL128. Новости в сети 0
Admin Интересно Скачали шрифт и почти отдали завод. Взломщики нашли новый способ закрепиться в корпоративной среде. Новости в сети 0
Admin Интересно Хакеры установили новый рекорд скорости атаки на нейросети. Новости в сети 0
Admin Интересно Физики предложили новый метод для экономии топлива при полётах на Луну. Новости в сети 0
Admin Интересно ИИ уходит на дно: плавучие серверы в океане как новый этап развития технологий. Новости в сети 0
Admin Интересно Учёные предложили новый способ остановить ГМО-организмы после побега из лаборатории. Новости в сети 0
Admin Интересно Хокинг был прав, но куда девается информация? Новый математический мост между чёрными дырами и Стандартной моделью. Новости в сети 0
Admin Интересно Обнаружен новый Linux-троян Quasar Linux RAT (QLNX), предназначенный для скрытности и долговременного доступа. Новости в сети 0
Admin Интересно Новый аппарат для борьбы с дронами использует цепи для их перехвата. Новости в сети 0
Admin Интересно Дело Илона Маска и компании X переходит на новый уровень во Франции. Новости в сети 0
Admin Интересно Новый бэкдор PamDOORa использует модули PAM для кражи SSH-учетных данных. Новости в сети 0
Admin Интересно Новый инструмент PCPJack крадёт данные из облачных систем. Новости в сети 0
Admin Интересно Новый ботнет xlabs_v1 использует уязвимости ADB для захвата IoT-устройств. Новости в сети 0
Admin Интересно Новый инструмент оценивает уровень суверенитета облачных провайдеров. Новости в сети 0
Admin Интересно Новый мобильный оператор Radiant Mobile предлагает «Иисусоцентричный» интернет. Новости в сети 0
Admin Интересно Физики предложили новый подход к созданию прозрачного искусственного интеллекта. Новости в сети 0
Admin Интересно Целились в Starlink — попали в iPhone. Как новый запрет на спутниковое оборудование создал правовую неопределённость для всего рынка смартфонов. Новости в сети 0
Admin Интересно Telegram нашёл новый способ обхода блокировок в России. Новости в сети 0
Admin Интересно Когда антивирус работает против тебя: новый способ взлома Windows за пару кликов. Новости в сети 0
Admin Интересно Илон Маск представил новый мессенджер XChat с акцентом на приватность. Новости в сети 0
Admin Интересно Новый фишинговый обман нацелен на пользователей Apple с угрозами удаления данных iCloud. Новости в сети 0
Admin Интересно VB-Trend 2026 МАЯК: новый подход к мониторингу IT-инфраструктуры. Новости в сети 0
Admin Интересно Математик предложил новый метод предсказания хаоса в жидкостях с помощью ИИ. Новости в сети 0
Admin Интересно Новый вредонос CrystalX RAT сочетает функции шпионажа, кражи данных и удалённого доступа. Новости в сети 0

Название темы