Пресс-релизы // » Добавить пресс-релиз

ESET: хакеры Turla атакуют пользователей Microsoft Outlook

Специалисты ESET выполнили анализ бэкдора кибершпионской группы Turla, который использовался для кражи конфиденциальных данных госучреждений в странах Европы. Хакеры управляли программой через Microsoft Outlook, отправляя команды в PDF-файлах во вложении.

Вредоносная программа была установлена на нескольких компьютерах Федерального министерства иностранных дел Германии. Чтобы достичь этой цели, операторы Turla скомпрометировали Федеральную высшую школу государственного управления и перемещались в ее сети, пока не проникли в МИД в марте 2017 года. Далее на протяжении 2017 года Outlook-бэкдор обеспечивал хакерам доступ к данным, включая почту сотрудников.

Операторы Turla используют для связи с бэкдором электронные письма, содержащие специальным образом созданные PDF-файлы во вложении. Так они могут отправлять на зараженный компьютер целый ряд команд: выслать данные, загрузить в систему дополнительные файлы, выполнить другие программы и запросы. Собранная информация также будет отправлена хакерам в PDF.

Бэкдор проверяет каждое входящее письмо на наличие PDF-файла с командами. Фактически, вредоносная программа выполнит команды любого, кто сможет закодировать их в PDF-документе. В свою очередь, операторы Turla могут восстановить контроль, отправив бэкдору соответствующий запрос с любого адреса электронной почты.

Каждый раз, когда жертва получает или отправляет письмо, бэкдор сохраняет данные о нем, включая адреса отправителя и получателя, тему и название вложения. Эта информация регулярно пересылается операторам Turla в PDF-документах.

Кроме того, бэкдор дублирует своим операторам все исходящие письма жертвы. Почта уходит одновременно с отправкой настоящих писем, поэтому подозрительный трафик за пределами рабочего дня пользователя отсутствует.

Чтобы скрыть свою активность, бэкдор блокирует уведомления о входящих письмах от операторов. Отправленная хакерам почта также не отображается в почтовом ящике. Тем не менее, в момент поступления письма с командами жертва может видеть индикатор непрочтенного входящего сообщения в течение нескольких секунд.

Новейшие версии бэкдора нацелены на Microsoft Outlook, более старые позволяли также работать с почтовым клиентом The Bat!, популярным в Восточной Европе.

Вредоносная программа не первой использовала реальный почтовый ящик жертвы для получения команд и кражи данных. Однако это первый изученный бэкдор, использующий стандартный интерфейс программирования приложений электронной почты – MAPI. Это существенная доработка в сравнении с прежними версиями бэкдора. По мнению специалистов ESET, Turla – единственная кибергруппа, которая использует в настоящее время подобные инструменты.

Кибергруппа Turla (Snake, Uroboros) получила известность в 2008 года после взлома защищенных объектов, включая сеть Центрального командования ВС США. В списке жертв – Министерство иностранных дел Финляндии (2013 г.), швейцарская оборонная корпорация RUAG (2014–2016 гг.), правительство Германии (конец 2017–начало 2018 гг.).

Более подробная информация об угрозе и индикаторы заражения – в блоге ESET на Хабрахабре.

Контактное лицо: Евгения Громова
Компания: ESET Russia
Добавлен: 23:40, 28.08.2018 Количество просмотров: 460
Страна: Россия


Студенты СПбГАСУ будут учиться моделированию на цифровой платформе RITM³ компании SIMETRA, Simetra, 00:58, 06.05.2024, Россия193
ГК SIMETRA и Санкт-Петербургский государственный архитектурно-строительный университет (СПбГАСУ) заключили соглашение о сотрудничестве. В рамках соглашения SIMETRA поставила вузу академические лицензии на использование в образовательном процессе цифровой платформы RITM³.


HRlink повысил надежность работы сервиса кадрового ЭДО, HRlink, 00:58, 06.05.2024, Россия192
Архитектуру платформы кадрового электронного документооборота (ЭДО) HRlink адаптировали к существенному росту количества пользователей. Кроме того, в 2024 году HRlink первой на рынке решений для безбумажного КДП занялась подключением второго удостоверяющего центра для электронных подписей.


Компания PMP Tech заняла второе место на премии Workspace Digital Awards, PMP Tech, 00:56, 06.05.2024, Россия209
PMP Tech, ведущая IT-компания из Петербурга, заняла второе место на независимой премии Workspace Digital Awards. Компания выдвинулась с кейсом "Мобильное приложение Брелок” в номинации "Недвижимость и строительство" в категории "Мобильные приложения".


В Санкт-Петербурге программные роботы оптимизировали работу Комитета по тарифам, itrend, 00:49, 06.05.2024, Россия193
Комитет по тарифам Санкт-Петербурга оптимизировал ряд своих рабочих процессов за счёт внедрения трех программных роботов. Проект реализовали специалисты Санкт‑Петербургского информационно-аналитического центра.


Efros Defence Operations начал серию совместимостей с оборудования D-Link, Газинформсервис, 00:43, 06.05.2024, Россия57
Специалисты компаний «Газинформсервис» и ООО «Д-Линк Трейд» успешно завершили технические испытания совместимости. Испытания подтвердили корректность функционирования комплекса по защите ИТ-инфраструктуры Efros DefOps с оборудования D-Link серий DGS-1210-XX, DGS-1210-XX/ME, DGS-3130-XX, DGS-3630-XX, DXS-3610-XX.


Инженер (технолог) СЛД «Северобайкальск» выступила на ежегодном концерте трудовых коллективов города, ООО "ЛокоТех - Сервис", 00:29, 06.05.2024, Россия61
Её хобби - пение. Инженер (технолог) СЛД «Северобайкальск» выступила на ежегодном концерте трудовых коллективов города


Эксперты по распределенным реестрам обсудили роль технологии в цифровизации бизнеса, АО "Промышленные криптосистемы", 00:23, 06.05.2024, Россия139
11 апреля Ассоциация корпоративных казначейств совместно с Лабораторией блокчейн Сбера провели встречу Клуба экспертов блокчейн. Мероприятие было посвящено цифровизации бизнеса, а именно, роли в этом процессе технологии распределенного реестра.


MONT предложит партнерам решение «Лаборатории Касперского» для обнаружения дронов, MONT, 01:26, 04.05.2024, Россия74
В продуктовом портфеле ГК MONT появилось решение для обнаружения дронов – Kaspersky Antidrone от «Лаборатории Касперского». Программно-аппаратный комплекс подходит для любого типа объектов и направлен на обнаружение, классификацию и нейтрализацию беспилотников.


Сервисы «Телфин» помогают ГК «Шанс» и сети магазинов «ОхотАктив» оценить эффективность работы сотрудников, Телфин, 01:14, 04.05.2024, Россия87
Российский провайдер коммуникационных решений «Телфин» завершил интеграцию сервисов оценки качества звонков в телеком-инфраструктуру ГК «Шанс» и сеть магазинов «ОхотАктив» для удаленной координации работы сотрудников.


Количество транзакций по Кошельку ЦУПИС в марте выросло втрое, ЕДИНЫЙ ЦУПИС (НКО "Мобильная карта"), 01:07, 04.05.2024, Россия79
В марте 2024 года количество транзакций по Кошельку ЦУПИС достигло порядка 3 млн в месяц. Это втрое больше аналогичного периода прошлого года. Большая часть операций (26%) по Кошельку ЦУПИС пришлась на пополнение баланса букмекеров в мобильном приложении.


Облачное направление Linx растет быстрее рынка, Linx, 01:02, 04.05.2024, Россия70
Выручка Linx по облачному направлению в 2023 году увеличилась на 51%, опередив темпы роста рынка.


В России разработали интеллектуальную логистическую систему для промышленных гигантов, Simetra, 01:01, 04.05.2024, Россия66
МегаФон и ГК SIMETRA разработали платформу для управления любыми транспортными потоками при строительстве и обслуживании крупных промышленных предприятий России.


ИТ Альянс объявляет о графике работы в майские праздники, "ИТ Альянс", 01:00, 04.05.2024, Россия77
ИТ Альянс, ведущий поставщик информационных технологий, сообщает своим клиентам о графике работы в период майских праздников.


Молодость — не помеха: «Выберу.ру» подготовил рейтинг кредитов заёмщикам с 18 лет в апреле 2024 года, Финансовый маркетплейс "Выберу.ру", 01:00, 04.05.2024, Россия102
«Выберу.ру» составил рейтинг банков с наиболее выгодными потребительскими кредитами наличными для решения личных финансовых задач молодыми заёмщиками.


Использование режима АвтоУСН даст новый импульс развитию ювелирной отрасли, BSS, 00:50, 04.05.2024, Россия70
С 1 января 2025 года производители и продавцы изделий из серебра вновь получат возможность воспользоваться режимом АвтоУСН.


  © 2003-2024 inthepress.ru