Найден новый российский инструмент удаленного доступа CTRL Toolkit, который распространяется через вредоносные LNK-файлы, замаскированные под папки с ключами. Для специалистов по безопасности это сигнал о потенциальной угрозе для пользователей, особенно тех, кто использует RDP.
Что такое CTRL Toolkit
CTRL Toolkit был обнаружен исследователями компании Censys и представляет собой настраиваемый инструмент, созданный на .NET. В его состав входят несколько исполняемых файлов, позволяющих осуществлять фишинг учетных данных, записывать нажатия клавиш и перехватывать сеансы RDP.
По словам аналитика Censys Эндрю Норнана, этот инструмент предлагает загрузку зашифрованных данных и взаимодействие с интерфейсом, похожим на Windows Hello, чтобы подделывать подтверждения PIN-кодов. Один из ключевых компонентов — это специальный файл LNK, который запускает последовательность атак, при которой каждый этап распаковывает или расшифровывает следующий, вплоть до развертывания самого инструмента.
Механика атаки и ее последствия
Атака начинается с подачи поддельного LNK файла, который вызывает скрытую команду PowerShell. В результате, злоумышленники могут обойти механизмы защиты Windows и установить стабильный доступ к системе жертвы через RDP. Обнаруженные уязвимости позволяют не только крастьCredential но и модифицировать настройки брандмауэра.
Среди функционала CTRL Toolkit — возможность собирать информацию о системе, запускать модули для сбора учетных данных и вести журнал нажатия клавиш. Все данные записываются в текстовый файл, который злоумышленники могут использовать для дальнейшего доступа к системе.
Опасные последствия для бизнеса
Для российских компаний, использующих RDP, эта угроза может привести к серьезным нарушениям безопасности. Важно учитывать, что злоумышленники используют высокоэффективные методы маскировки, что усложняет распознавание атаки. Нам стоит ожидать всплеска атак с использованием CTRL Toolkit, особенно среди малых и средних предприятий, менее защищенных со стороны IT.
Следующий шаг для IT-директоров — внедрение многофакторной аутентификации. Учитывая последние данные, такие меры могут значительно снизить риски утечек конфиденциальной информации и атаки на систему в целом.