🌚 Червь CMoon принадлежит хактивистам RGB-Team Наши эксперты проанализировали деятельность хактивистов RGB-Team, нацеле
Наши эксперты проанализировали деятельность хактивистов RGB-Team, нацеленных на российские организации химической промышленности и госсектора. Они установили, что группировке принадлежит самописный червь CMoon, и описали его ранее не изученный образец.
Что выяснили эксперты:
- Для создания червя CMoon злоумышленники использовали попавшие в открытый доступ инструменты, которые ранее распространяла вымогательская группа Eternity по модели «вредоносное ПО как услуга» (MaaS).
- Хактивисты адаптируют чужие инструменты под собственные задачи, а также используют продвинутые методы обфускации — например, вставку «мусорного» кода и ложные ветвления.
- Злоумышленники обходят средства защиты при помощи функции задержки (Thread.Sleep) и скрывают сетевую инфраструктуру, используя сервисы обратного проксирования, сети доставки содержимого (CDN) и виртуальные выделенные серверы (VDS).
Подробный разбор нового образца CMoon и связи группировок RGB-Team и Eternity читайте на Securelist.