VectraRAT может взломать Windows Enterprise за 250 долларов в месяц

«Что действительно поднимает планку, так это то, насколько полнофункционально это решение и что оно создано полностью с нуля, а не является ответвлением другого решения MaaS», — рассказал Dark Reading Денис Кальдероне, технический директор охранной фирмы Suzu Labs. «Он очень сложен, позволяет обходить контроль учетных записей пользователей (UAC), использует собственные протоколы для C2, а цена его аналогична любому промежуточному приложению «программное обеспечение как услуга» (SaaS)». Оператор VectraRAT действовал без обнаружения в течение почти четырех лет; Исследователи обнаружили более старую версию «Nyxel» с каналом на YouTube, датируемым августом 2022 года. Однако ребрендинг, похоже, является просто «глубоким маркетингом» — исследователи наблюдали, как оператор представил «старый Nyxel Hub и новый VectraHub бок о бок, без функциональной разницы между ними», говорится в отчете. SOCRadar обнаружила платформу только 23 июня, когда ее исследователи обнаружили открытый каталог, который позволил им исследовать более чем 10 серверов, десятки образцов, журналы панелей, принадлежащие реальным операторам, и разговор в Telegram с разработчиком платформы. В ходе этого разговора разработчик предложил дополнительные услуги, такие как полностью обнаруживаемые услуги шифрования, стоимостью от 100 до 350 долларов США в месяц, а также пакетный пакет, включающий услуги шифрования и другие услуги стоимостью более 2000 долларов США. По словам исследователей, разработчик также продемонстрировал результаты сканирования названных антивирусных (AV) продуктов, «при этом отметив, что обнаружение зависит от продукта, версии и конфигурации». SOCRadar не обнаружила какой-либо конкретной географической или отраслевой направленности в своем расследовании VectraRAT, но отметила, что США, Россия и Германия были регионами, наиболее представленными в данных о жертвах. К счастью для типичных мер защиты, VectraRAT оставляет отслеживаемый след, а SOCRadar предоставил организациям индикаторы компрометации (IoC) и другие подсказки, на которые следует обратить внимание. К ним относятся определенные IoC, которые представлены в виде файла переопределения C2; Исходящий TCP 3308: злоупотребление автоматическим повышением прав; последовательность API отладки; и скрытый PowerShell, среди прочего включенный в отчет. Элизабет Монтальбано — писатель-фрилансер, редактор и журналист с 30-летним профессиональным опытом и степенью магистра Университета штата Аризона. В сферу ее специализации входят корпоративные технологии, кибербезопасность, бизнес и культура. За свою долгую карьеру Элизабет жила и работала штатным журналистом в Фениксе, Сан-Франциско и Нью-Йорке. Она специализируется на освещении и анализе новостей, используя свой многолетний опыт, чтобы критически взглянуть на текущее состояние кибербезопасности. В настоящее время она проживает в деревне на юго-западном побережье Португалии, где в свободное время любит заниматься серфингом, ходить в походы со своими собаками, выращивать растения, а также играть и выступать в качестве певицы и музыканта.


Источник: Dark Reading — https://www.darkreading.com/endpoint-security/vectrarat-hack-windows-enterprises

Комментарии