Упустил отчёт RED Security и CICADA8 о новой группировке Cloaked Shadow. Её активность исследователи отслеживают уже больше года. Группировка ориентирована на шпионаж и проводит целевые атаки на российские организации сфер ОПК и IT. В её арсенале как открытые инструменты, так и софт собственной разработки (в отчёте, впрочем, он описан только общими словами). Особенностью группировки исследователи называют разнообразные способы маскировки, включая, например, подстраивание командной инфраструктуры под используемые конкретной жертвой сервисы:
«Одной из крайне интересных деталей является именование C2-серверов злоумышленников. В одной из компаний-жертв использовался сервис для сбора данных с YouTube через youtube-dl. Попав на этот хост, злоумышленники создали файл youtube-dl.service, который являлся уже упомянутым reverse-socks5 с C2-сервером youtube-dl[.]ignorelist[.]com. Таким образом они старались остаться незамеченными внутри инфраструктуры жертвы».
В конце приведён большой список индикаторов компрометации. Что интересно, многие домены полностью зелёные на VirusTotal (на «Мультисканере» не проверял).
Post #769
3.14K
Forwarded from Кибервойна
- 🔥 13
- 👍 2