Обнаружение и предотвращение атак RingSpy: анализ методов доставки и защиты

Анализ показал, что бэкдор RingSpy проникает в системы через фишинговые письма с вредоносными архивами, эксплуатируя уязвимость CVE-2023-38831 в WinRAR. После открытия архива загружается вредоносный код, что позволяет атакующим получить контроль над системой.
Обнаружение и предотвращение атак RingSpy: анализ методов доставки и защиты
Изображение носит иллюстративный характер

Для загрузки дополнительных модулей RingSpy использует утилиту curl и командлет Invoke-WebRequest, которые загружают файлы с внешних ресурсов. Это приводит к DNS-запросам и сетевым соединениям, которые можно отследить. Для маскировки активности, после выполнения задач, загруженные файлы удаляются с помощью командной строки.

RingSpy использует различные интерпретаторы команд и сценариев, включая Python, Visual Basic, Windows Command Shell и PowerShell. Бэкдор также использует Telegram для управления, отправляя команды и получая результаты через API Telegram. Для обеспечения постоянного доступа в скомпрометированной системе используются планировщик заданий Windows и автозагрузка.

Для защиты от атак RingSpy рекомендуется обновить WinRAR, быть осторожными с вложениями и использовать системы анализа событий, которые могут отслеживать загрузку файлов через curl и Invoke-WebRequest, активность скриптов WScript/CScript, запросы к API Telegram и изменения в планировщике задач и автозагрузке.


Новое на сайте

19857Острова как политический побег: от Атлантиды до плавучих государств Питера Тиля 19856Яйца, которые спасли предков млекопитающих от худшего апокалипсиса на Земле? 19855Могут ли омары чувствовать боль, и почему учёные требуют запретить варить их живыми? 19854Премия в $3 млн за первое CRISPR-лечение серповидноклеточной анемии 19853Почему сотрудники игнорируют корпоративное обучение и как это исправить 19852Тинтагель: место силы Артура или красивая легенда? 19851Голоса в голове сказали правду: что происходит, когда галлюцинации ставят диагноз точнее... 19850Куда исчезает информация из чёрных дыр, если они вообще исчезают? 19849Чёрная дыра лебедь Х-1 бросает джеты со скоростью света — но кто ими управляет? 19848Что увидели фотографы над замком Линдисфарн — и почему они закричали? 19847Почему антисептики в больницах могут создавать устойчивых к ним микробов? 19846Правда ли, что курица может жить без головы? 19845Как Оскар Уайльд использовал причёску как оружие против викторианской морали? 19844Назальный спрей против всех вирусов: как далеко зашла наука 19843«Я ещё не осознал, что мы только что сделали»: первая пресс-конференция экипажа Artemis II
Ссылка