Ragnar Loader: технология долговременного контроля в киберпреступности

Ragnar Loader, также известный под названием Sardonic, представляет собой мощный набор инструментов для обеспечения длительного доступа к скомпрометированным системам. Этот инструмент используется киберпреступными группировками для проведения долгосрочных операций, что позволяет им оставаться незамеченными внутри атакуемых сетей.
Ragnar Loader: технология долговременного контроля в киберпреступности
Изображение носит иллюстративный характер

Программа использует PowerShell-исполняемые payload'ы, что дает возможность выполнять многочисленные операции, включая инъекции в процессы, установление обратных соединений, повышение локальных привилегий и доступ к удаленному рабочему столу. Для управления коммуникацией применяется собственная панель команд и контроля, а также предусмотрен Linux-исполняемый ELF-файл под названием «bc», обеспечивающий выполнение команд через командную строку на зараженных системах.

Первое документирование Ragnar Loader произошло в августе 2021 года по отчету компании Bitdefender, связанного с неудачной атакой FIN8 на нераскрытую финансовую организацию в США. Операционное применение инструмента датируется 2020 годом, а его обновленная версия была обнаружена в июле 2023 года по информации от Symantec, принадлежащей Broadcom, в связи с использованием FIN8 для доставки ныне неактивного рансомваре BlackCat.

Средство используется различными группами, такими как FIN7, FIN8, Ragnar Locker (также известной как Monstrous Mantis) и Ruthless Mantis (бывший REvil). По словам швейцарской компании по кибербезопасности PRODAFT, данный инструмент играет ключевую роль в «сохранении доступа к скомпрометированным системам», при этом остается неясным, принадлежит ли он непосредственно группе Ragnar Locker или сдается в аренду другим преступным структурам.

Технические возможности Ragnar Loader включают сложные методы шифрования и кодирования с использованием алгоритма RC4 и Base64, динамическую инъекцию процессов, применение DLL-плагинов и shellcode для реализации скрытых бэкдоров. Инструмент также способен читать и извлекать содержимое произвольных файлов, использовать отдельные PowerShell-скрипты для бокового перемещения по сети, а его Linux-компонент «bc» обеспечивает удаленное выполнение команд.

Нарастающая сложность и адаптивность современных рансомваре-экосистем свидетельствуют о постоянном совершенствовании инструментов, подобных Ragnar Loader. Разработчики регулярно добавляют новые функции, делая инструмент более модульным и значительно усложняя его обнаружение средствами защиты, что подчеркивает высокую динамичность угроз в киберпространстве.

Эволюция Ragnar Loader демонстрирует, как современные киберпреступные группы расширяют свои возможности для длительного контроля над целевыми системами. Техническая изощренность, широкие функциональные возможности и подтвержденная история обновлений говорят о том, что данный инструмент остается важным элементом в арсенале хакеров, направленным на эксплуатацию корпоративных и финансовых сетей.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на Землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка