Ataki wycelowane w Ukrainę – badacze ESET odkrywają nową wersję ArguePatch

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Badacze ESET odkrywają nową wersję ArguePatch wykorzystywanego w atakach wycelowanych w Ukrainę.

Zespół badawczy ESET dokonał kolejnego odkrycia w związku z wojną w Ukrainie. Nowa wersja ArguePatch to ewolucja złośliwego programu, który został wykorzystany podczas ataku Industroyer2, skupiającego się na zakłóceniu pracy instalacji przemysłowych w ukraińskich elektrowniach. Zmodyfikowana wersja programu została wykorzystana do uruchomienia CaddyWiper, programu usuwającego dane z dysków twardych.

Grupa Sandworm APT kontynuuje wrogie działania na Ukrainie. Odkryta przez badaczy nowa wersja programu ArguePatch została wykorzystana przez grupę do uruchomienia CaddyWipera, który został wykryty przez ESET 14 marca br. ArguePatch został zmodyfikowany tak, aby zawierał kod umożliwiający odszyfrowanie i uruchomienie CaddyWiper z zewnętrznego pliku.

Oprogramowanie ESET wykrywa najnowsze zagrożenie pod nazwą trojan Win32/Agent.AEGY.

– ArguePatch został ukryty w zmodyfikowanej, pozbawionej podpisu cyfrowego wersji pliku wykonywalnego oprogramowania antywirusowego. Kod oryginalnego pliku został nadpisany w funkcji wywoływanej podczas inicjalizacji środowiska Microsoft Visual C++. Dodany przez grupę Sandworm złośliwy kod posiada funkcjonalność uruchamiania kolejnego etapu infekcji w określonym przez atakujących czasie, co czyni z ArguePatch bombę zegarową – mówi Kamil Sadkowski, starszy specjalista ds. cyberbezpieczeństwa ESET. – Taka funkcjonalność zastępuje konieczność konfigurowania zaplanowanego zadania systemu Windows i mogła być sposobem na uniknięcie wykrycia przez znane metody rozpoznawania zagrożeń – dodaje.

Kalendarium działań cybernetycznych przeciwko Ukrainie

23.02.2022

Cyberatak z wykorzystaniem złośliwego oprogramowania HermeticWiper, które uszkadza dane na dysku zainfekowanego komputera, został przeprowadzony 23 lutego 2022 r. Atak był wymierzony w ukraińskie organizacje państwowe, kluczowe z punktu funkcjonowania kraju i o kilka godzin poprzedził rozpoczęcie inwazji sił Federacji Rosyjskiej. Ślady dotyczące złośliwego oprogramowania HermeticWiper sugerują, że atak ten był planowany od kilku miesięcy.

24.02.2022

Rozpoczął się drugi atak na ukraińską sieć rządową, tym razem przy użyciu IsaacWiper. IsaacWiper występował jako biblioteka DLL systemu Windows lub plik wykonywalny EXE i nie posiadał podpisu Authenticode (weryfikującego autentyczność wydawcy aplikacji). IsaacWiper nie ma podobieństw w kodzie do HermeticWiper i jest znacznie mniej wyrafinowany. Biorąc pod uwagę oś czasu, możliwe jest, że oba są ze sobą powiązane, ale na ten moment nie zostało to potwierdzone.

Badacze ESET zaobserwowali również oprogramowanie ransomware, nazwane HermeticRansom, napisane w języku programowania Go i rozpowszechniane w tym samym czasie w ukraińskiej sieci. HermeticRansom został po raz pierwszy zgłoszony we wczesnych godzinach 24 lutego 2022 UTC na Twitterze.

25.02.2022

Pojawiła się nowa wersja IsaacWipera, która zapisywała efekty działania Wipera do dziennika logowania. Zdaniem ekspertów ESET zmiana może sugerować, że atakujący nie byli w stanie usunąć danych z niektórych zaatakowanych maszyn i dodali komunikaty dziennika, aby zrozumieć, dlaczego tak się dzieje. Odkryty został także robak używany do rozprzestrzeniania Wipera, na inne komputery połączone w sieci lokalnej.

14.03.2022

Odnotowano pojawienie się CaddyWiper. Trzeci „wiper” wykorzystywany do cyberataku na Ukrainę. Oprogramowania usuwa dane, co uniemożliwia normalne funkcjonowanie komputera.

12.04.2022

Pojawienie się Industroyer2.

20.05.2022

Odkrycie nowej wersji programu ArguePatch, który został wykorzystany do uruchomienia CaddyWiper.

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Błąd w Meta AI umożliwiał przejmowanie kont na Instagramie

W ostatnich tygodniach media zawładnęła informacja o błędzie w...

96 proc. firm z incydentem bezpieczeństwa. Rynek cyberochrony przechodzi w tryb proaktywny

Aż 96 proc. firm doświadczyło co najmniej jednego incydentu...

Chińscy cyberprzestępcy atakują Europę i Polskę. Wykorzystują popularne programy: Discord i usługi Microsoftu

Analitycy ESET wykryli nową serię cyberataków wymierzonych w europejskie...
Wiadomości

96 proc. firm z incydentem bezpieczeństwa. Rynek cyberochrony przechodzi w tryb proaktywny

Aż 96 proc. firm doświadczyło co najmniej jednego incydentu...

Błąd w Meta AI umożliwiał przejmowanie kont na Instagramie

W ostatnich tygodniach media zawładnęła informacja o błędzie w...

Chińscy cyberprzestępcy atakują Europę i Polskę. Wykorzystują popularne programy: Discord i usługi Microsoftu

Analitycy ESET wykryli nową serię cyberataków wymierzonych w europejskie...

Cyberbezpieczeństwo przestaje być domeną działów IT. Zarządy przejmują odpowiedzialność

Europa przez lata budowała swoje bezpieczeństwo w oparciu o...

Zbrojenia, technologia i infrastruktura. Polska buduje nowy ekosystem defence

Europa Środkowo-Wschodnia przyspiesza zbrojenia, budując zaplecze przemysłowe NATO i...

Liczba cyberataków wzrosła o 10 proc. w miesiąc. Firmy korzystające z AI muszą być czujne

Co tydzień hakerzy uderzają średnio 2.200 razy w firmy...

Szpiegostwo, propaganda i przygotowania do sabotażu. Trzech Polaków zatrzymanych przez ABW

Funkcjonariusze Agencji Bezpieczeństwa Wewnętrznego zatrzymali trzech obywateli Polski podejrzanych...
Coś dla Ciebie

Wybrane kategorie