Хакеры из группы, именуемой REF1695, используют фальшивые установщики и ISO-образы для распространения вредоносного ПО, включая удаленные трояны (RAT) и криптомайнеры. С ноября 2023 года операция обеспечила им прибыль в размере 27,88 XMR, что эквивалентно примерно 9,4 тыс. долларов.
Как работает атака
Злоумышленники применяют ISO-файлы для установки вредоносного ПО, обходя защиту Microsoft Defender. В процессе установки пользователям показывается ложное сообщение об ошибке, якобы свидетельствующее о несовместимости системы. В действительности, используется загружаемое PowerShell, которое настраивает исключения для антивирусного ПО и запускает CNB Bot, новый .NET-загрузчик.
CNB Bot имеет возможность загружать дополнительные payload, обновлять себя и удалять следы своей активности. Это позволяет злоумышленникам сохранять контроль над системой, несмотря на попытки удаления вредоносного ПО. Операция уже задействовала GitHub для хранения вредоносных бинарников, что усложняет их обнаружение.
Воздействие на пользователей и бизнес
Для пользователей — это сигнал о необходимости повышения бдительности: на фоне растущих атак требуется уделять внимание источникам загрузки программного обеспечения. Компании также должны инвестировать в надежные системы защиты, чтобы избежать потерь, связанных с криптомайнингом на своих устройствах. Каждая кража ресурсов влечет за собой риски не только для безопасности, но и для финансовой стабильности.
На этот момент злоумышленники продолжают использовать старые тактики, но также адаптируют свои методы, использовать уязвимые компоненты Windows для повышения эффективности майнинга. Если вы отвечаете за безопасность в своей организации, стоит обратить внимание на обновления защитных систем и обучить сотрудников правилам безопасности.
Следующий шаг — пристальное внимание со стороны антивирусных компаний и исследователей к новым методам распространения подобных угроз, чтобы минимизировать их последствия.