Новости Обнаружена Linux-версия трояна TgRat

  • Автор темы BOOX
  • Дата начала

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
29.044
Репутация
11.695
Реакции
61.864
RUB
50
Аналитики компании «Доктор Веб» Linux-версию известного трояна TgRat, применяемого для целевых атак.


Одной из примечательных особенностей этой малвари является то, что она управляется посредством Telegram-бота.

Изначально TgRat, написанный для Windows, был еще в 2022 году. Он представлял собой небольшую вредоносную программу, созданную под конкретные устройства, с которых злоумышленники планировали похитить конфиденциальную информацию.

malicious-computer-program-trojan-horse-virus-illustration-in-digital-cyber-space-generative-ai_840300-1637.jpg


Тогда исследователи рассказывали, что TgRat использует Telegram в качестве управляющего сервера. Сервером выступала закрытая группа в мессенджере, и коммуникация осуществлялась с помощью Telegram API (библиотека ).

Как теперь сообщают в «Доктор Веб», адаптированная для Linux версия TgRat была обнаружена при расследовании инцидента, запрос на которое поступил от неназванной компании, предоставляющей услуги хостинга. Антивирус компании обнаружил подозрительный файл на сервере одного из клиентов, и этим файлом оказался , который распаковывал в целевую систему TgRat ( ).

Новая версия малвари тоже создавалась для атак на конкретные машины: при запуске она сверяет хеш имени машины со строкой, вшитой в тело трояна. Если значения не совпадают, TgRat завершает свой процесс. В случае успешного запуска троян подключается к сети и реализует схему взаимодействия со своим управляющим сервером, в качестве которого выступает Telegram-бот.

Управление трояном осуществляется через закрытую группу в мессенджере, к которой подключен Telegram-бот. Используя мессенджер, злоумышленники могут отдавать команды малвари: например, скачать файлы из скомпрометированной системы, сделать снимок экрана, удаленно выполнить команду или загрузить файл, используя вложения.



В отличие от Windows-версии, код этого трояна зашифрован с помощью RSA, а для выполнения команд использовался интерпретатор bash, что позволяло выполнять целые скрипты в рамках одного сообщения. Каждый экземпляр трояна имеет собственный идентификатор — таким образом злоумышленники могли отправлять команды нескольким ботам, подключив их все к одному чату.





Исследователи отмечают, что такую атаку можно выявить при внимательном анализе сетевого трафика. Ведь обмен данными с серверами Telegram характерен для пользовательских компьютеров, но никак не для серверов в локальной сети.


 
Сверху Снизу