Троян Trigona применяет настраиваемое программное обеспечение для быстрой кражи этих из взломанных систем. Это позволяет обходить стандартные решения безопасности и ускоряет процесс эксфиляции информации.
Что известно о новой тактике
По этим компании Symantec, Trigona использует инструмент с названием uploader_client.exe, который соединяется с заранее заэтим сервером. Это ПО может одновременно обрабатывать пять соединений для быстрой передачи этих и меняет TCP-соединения после передачи 2 ГБ для ук避ания обнаружения.
Кроме того, утилита предполагает выборочный экспорт файлов, исключая большие медиафайлы с низкой ценностью. В одном из случаев были похищены документы, такие как счета и PDF-файлы, на сетевых накопителях, что подчеркивает целенаправленный характер атак.
Прошлое и настоящее Trigona
Троян Trigona стартовал в октябре 2022 года как операция двойного вымогательства, требуя выкуп в криптовалюте Monero. Несмотря на то что украинские хакеры нарушили работу Trigona осенью 2023 года, похитив внутренние данные, в Symantec считают, что злоумышленники вернулись к операциям с новой тактикой.
в недавних атаках злоумышленники устанавливали инструмент Huorong Network Security Suite HRSword в качестве системного драйвера. Это работало вместе с другими утилитами для отключения средств защиты, что значительно увеличивало шансы на успех атак.
Практические выводы для организаций
Организациям жизненно необходимо быть на чеку. Появление уязвимых драйверов и возможность активировать утилиты с повышенными правами создают риск компрометации систем. Учитывая рост числа атак, необходимо регулярно обновлять средства защиты и проводить аудит уязвимостей.
Следующий отчет Symantec о Trigona ожидается в ближайшие месяцы, поскольку киберпреступники, вероятно, будут продолжать развивать свои методы и инструменты.