В Украине выявлен новый вирус под названием AgingFly, который нацелился на правительственные учреждения и больницы. По этим CERT-UA, целью атак — кража этих аутентификации из браузеров на базе Chromium и мессенджера WhatsApp.
Паттерн атак AgingFly
Атака начинается с фальшивого предложения о гуманитарной помощи, которое побуждает жертву кликнуть на встроенную ссылку. Эта ссылка ведет на взломанный сайт или на поддельный ресурс, сгенерированный с помощью AI. После чего жертва получает архив с ярлыком, который запускает встроенный обработчик HTA, подключаясь к удаленному ресурсу для загрузки вредоносного ПО.
Как сообщает CERT-UA, вредоносное ПО использует сложную двухступенчатую загрузку, в которой финальная версия зашифрована и сжата. Атакующие используют механизмы скрытого подключения к командному серверу, тем самым обеспечивая удаленный контроль над зараженными устройствами.
Технические аспекты AgingFly
AgingFly написан на C# и может делать удаленное управление, выполнять команды, извлекать файлы и записывать нажатия клавиш. Обращение к командному серверу происходит через WebSockets с шифрованием трафика с помощью алгоритма AES-CBC. Особенностью вируса — отсутствие встроенных командных обработчиков - вместо этого они компилируются на месте из полученного кода.
Специалисты CERT-UA рекомендуют блокировать запуск файлов формата LNK, HTA и JS для прерывания цепочки атак и повышения уровня безопасности. Существует также риск утечки этих из приложений, таких как WhatsApp, что усугубляет ситуацию.
Практическое значение для всех пользователей
Для организаций в Украине и других странах СНГ это — тревожным сигналом. Необходимо повышать уровень кибербезопасности, проверять источники информации и избегать подозрительных ссылок и вложений. Важно проводить обучение сотрудников по вопросам киберугроз и защиты данных.
В ближайшее время CERT-UA будет продолжать отслеживать и анализировать активности атакующих, чтобы разрабатывать эффективные меры противодействия.