Исследователи кибербезопасности обнаружили новых субъектов угроз, нацеленных на правительство, авиацию, образовательные и телекоммуникационные компании.
А отчет (откроется в новой вкладке) из Symantec сообщили, что группа, которую они назвали Lancefly, использовала специализированное вредоносное ПО для атак на указанные выше организации. Lancefly использует специальный инструмент для кражи информации под названием Merdoor, который, по словам исследователей, существует как минимум с 2018 года. Исследователи уже обнаружили его в конкретных кампаниях в 2020 и 2021 годах, но для этой конкретной кампании вредоносное ПО используется с середины 2020 года. 2022 года и продлится до 2023 года.
Эксперты Symantec утверждают, что злоумышленники с Merdoor не забрасывают большую сеть, а достаточно избирательно подходят к выбору целей. «Только небольшое количество машин [are] заражены», — сказали они.
Вредоносное ПО Merdoor
Merdoor имеет ряд функций, включая установку как услугу, кейлоггинг, различные средства связи с сервером C2 (HTTP, HTTPS, DNS и т. д.) и возможность прослушивания команд на локальном порту.
Хотя данные предыдущих кампаний свидетельствуют о том, что Lancefly использует классические методы фишинга для распространения бэкдора на конечные точки. (откроется в новой вкладке)По словам исследователей, для этой конкретной кампании вектор заражения не ясен. В одном случае злоумышленники, похоже, использовали грубую силу SSH. В другом случае для доступа мог использоваться балансировщик нагрузки.
«Хотя доказательства существования любого из этих векторов инфекции не являются окончательными, они, по-видимому, указывают на то, что ланцетовидная муха адаптируется к используемым типам переносчиков инфекции», — заключили исследователи.
Личность группы остается загадкой, хотя исследователи подозревают, что это могут быть китайцы. В своих кампаниях Lancefly использует руткит ZXSHell, подписанный сертификатом Wemade Entertainment Co. Ltd. Этот сертификат связан с Blackfly (он же APT41), китайским злоумышленником. Однако эта группа известна тем, что делится своими сертификатами с другими злоумышленниками.
Откуда бы ни пришла группа, ясно одно: цель их кампании — шпионаж и сбор разведданных.