Специалисты по кибербезопасности из Cisco Talos наткнулись на новый бэкдор, который, как оказалось позже, использовался в атаках ATP-группы Turla. Напомним, что зарубежные коллеги связывают деятельность этой кибергруппировки с Россией.
По словам экспертов, вредонос сравнительно прост в исполнении, но при этом способен долго оставаться незаметным в заражённой системе. Turla использовала этот бэкдор в целевых кибератаках на США, Германию и Афганистан.
Согласно данным Cisco Talos, обнаруженный зловред используется с прошлого года. Для его сокрытия преступники устанавливают в системе службу с именем Windows Time Service, которая позже позволяет им загружать и запускать файлы (в качестве второй стадии заражения).
Бэкдор также связывается со своим командным центром (C2) каждые пять секунд, чтобы проверить поступление новых команд. Связь устанавливается по зашифрованному каналу.
С помощью C2 злоумышленники могут включить дополнительные функции вредоносной программы, связанные с аутентификацией, выполнением процессов, загрузкой или выгрузкой файлов, сменой паролей и т. п.
В Cisco Talos считают, что Turla использовала описанный бэкдор в таргетированных атаках на правительство Афганистана. Приписать вредонос именно этой группировке удалось благодаря повторному использованию одной вредоносной инфраструктуры.