Предположительно, русскоязычные хакеры запустили кампанию BlackSanta, нацеленную на HR-специалистов через поддельные резюме. Исследователи из Aryaka обнаружили, что группировка действует больше года и использует изощрённую схему.
Атака начинается с безобидного письма со ссылкой на облачное хранилище вроде Dropbox. Там лежит ISO-образ, замаскированный под резюме кандидата. Когда HR-специалист открывает файл, запускается вредоносный ярлык, активирующий скрытые команды PowerShell. Вредоносный код прячется внутри обычной картинки через стеганографию, антивирусы не замечают угрозы в графическом файле.
Но самое опасное начинается дальше. Вредонос проверяет окружение: если обнаруживает виртуальную машину или песочницу аналитиков, притворяется безвредным. На реальной системе он разворачивает главный компонент, BlackSanta, который работает через приём BYOVD. Загружает старый подписанный драйвер с уязвимостью и через него получает доступ к ядру Windows.
Затем BlackSanta методично выключает антивирусы, отключает системы защиты EDR, ослабляет Defender и подавляет журналирование событий. Поскольку драйвер официально подписан, защитное ПО не видит в нём угрозы. После этого злоумышленники собирают криптокошельки и персональные данные, отправляя всё по зашифрованному каналу.
Эксперты Aryaka отмечают, что за кампанией стоит опытный противник. Он искусно сочетает социальную инженерию, штатные средства операционной системы и действия на уровне ядра. Приём BYOVD набирает популярность, подобные техники использовали группировки RansomHub и другие. BlackSanta отличается от предыдущих атак через поддельные резюме: он сочетает атаку на HR-отдел с глубоким отключением защиты на уровне ядра системы.
Hacker's TOYS
Post #545
2.69K
- 👍 20
- 🔥 13
- ❤ 7
- 🤯 2
- 👾 1