В начале августа мы рассказали, что хакерская группировка Labooboo (Toy Ghouls, Bearlyfy, Feral Wolf) завела собственный бэкдор, который использует нестандартные способы коммуникации с командным сервером: Matrix-мессенджер Element и MQTT-брокер HiveMQ.
Мы обещали опубликовать детали позже. И вот они: в статье "У меня тоже есть птички" наши эксперты подробно разобрали, как этот бэкдор доставляется в целевые системы, как закрепляется в них и взаимодействует с командным сервером.
А здесь для краткости добавим только список индикаторов компрометации, которые вы можете поискать в своих системах:
Имена файлов и MD5:
- cplsupport.exe (BFADBEEE63A4F0BF19EC9DEB8FA58F58)
- wtass.exe (7916C33688385525078BEE504C90F359)
- config.toml
Ключи реестра:
- HKLM\Software\synapse\Config\SealedConfig
- HKLM\Software\SynapseAgent\metrics_interval
Названия служб:
- cplsupport (Problem Reports Control Panel)
- wtas (Windows Telemetry Aggregator Service)
Доменные имена:
- meet.element[.]tw
- broker.hivemq.com (легитимный ресурс, используемый злоумышленниками)
- ip-api.com (легитимный ресурс, используемый злоумышленниками)
Post #215
1.86K

- 👍 8
- ❤ 5
- 🔥 4
- 🙈 1