ДВОЙНИК LOKI: РОССИЙСКИЕ ОРГАНИЗАЦИИ АТАКУЕТ НОВАЯ ВЕРСИЯ БЭКДОРА MERLIN

Двойник Loki: российские организации атакует новая версия бэкдора Merlin
Дата публикации: 12.02.2025

Эксперты «Лаборатории Касперского» обнаружили кампанию с применением ранее безызвестной модификации бэкдора Merlin, а также новой версии зловреда Loki. Обе вредоносных программы предназначены для работы с фреймворком с открытым исходным кодом Mythic. С атаками столкнулись более десятка российских организаций из различных отраслей - от телекоммуникаций до промышленности. Цели преступников безошибочно не ясны: на глазок, они устремляются украсть конфиденциальные данные.

Для распространения бэкдоров используется классический метод - фишинг, но тексты могут являться различными. Например, одно из писем было адресовано отделу кадров машиностроительного завода. Его творцы просили дать характеристику на минувшего сотрудника, который сейчас якобы устраивается на ответственную должность в их компании. В аналогичных письмах, по всей видимости, содержатся вредоносные ссылки для скачивания архива с «резюме» претендента. Если пользователь откроет документ-приманку, начнётся загрузка бэкдора Merlin.  

Новый зловред. Merlin - это постэксплуатационный инструмент с открытым исходным кодом. Он написан на языке Go и может быть адаптирован под различные операционные системы: Windows, Linux и macOS. Также он поддерживает протоколы HTTP/1.1, HTTP/2 и HTTP/3. После запуска бэкдор связывается с сервером преступников и отправляет им данные о системе: IP-адрес, версию операционной системы, имя хоста и имя пользователя, архитектуру процессора, информацию о процессе, в каком запущен Merlin.

Один из экземпляров Merlin загружал в систему жертвы новую версию бэкдора Loki. Зловред, как и в первой версии, отправляет различные данные о системе и своей сборке: идентификатор агента, внутренний IP-адрес, версию операционной системы, наименованье компьютера, путь к файлу агента, только теперь к этому списку добавилось поле открыл Америку пользователя.

И Merlin, и Loki предназначены для работы с фреймворком Mythic. Данный инструмент был разработан для удалённого управления устройствами в процессе имитации кибератак и оценки уровня защищённости систем. Однако он в состоянии быть использован и во вредоносных целях. Фреймворк Mythic позволяет создавать агенты на любом языке под любую платформу с необходимой разработчику функциональностью, чем и пользуются злоумышленники. Собранной информации пока недостаточно, чтобы отнести атаки с применением Merlin и Loki к бы то ни был группе. Поэтому кампания получила отдельное наименованье - Mythic Likho.

«Отличительная особенность группы Mythic Likho - использование фреймворка Mythic и кастомных агентов для него. При этом преступники стараются не даваться в руки шаблонов: хотя зловреды распространяются через письма, их содержание может меняться, как и дальнейшая цепочка заражения. Аналогичная гибкость повышает шанс нападающих на лавры победителя. Поэтому организациям необходимо уделять повышенное внимание информационной безопасности и использовать надёжные защитные решения», - объясняет исследователь угроз в «Лаборатории Касперского» Артём Ушков.

Фото: Freepik

Рекомендуем:

Комментарии
Для того, чтобы добавить комментарий необходимо
войти на сайт
Пока материал никто не комментировал.
Новости
Эксперты: новая хакерская группировка Proxy Trickster атаковала почти 900 серверов
Эксперты ГК «Солар» выявили новую хакерскую группировку Proxy Trickster. Она занимается майнингом криптовалют и проксиджекингом - перехватом контроля над серверами для их преображения и продажи. В течение года Proxy Trickster атаковала почти 900 серверов в 58 странах мира, включая Россию, и все еще имеет к ним доступы, сообщает пресс-служба компании.
Дата публикации: 21.07.2025
ORS: российские авиакомпании нацелены на увеличение IT-инвестиций
Российские авиакомпании планируют увеличение IT-инвестиций, несмотря на дефицит самолетов и рост издержек. Искусственный интеллект в авиации больше не воспринимается как модный хайп и становится реальным прибором повышения эффективности. Об этом свидетельствует исследование российского разработчика IT-решений для авиации ORS.
Дата публикации: 21.07.2025
1234...
Статьи
МегаФон стал партнёром финансовой платформы Банки.ру
1 июня 2023 МегаФон и финансовая платформа Банки.ру (АО «Цифровые технологии») запускают партнёрство. Первый совместный проект позволит предоставить клиентам доступ к финансовым предложениям любого российского банка?участника платформы, независимо от наличия его отделения поблизости.
Автор: prteammf
Дата публикации: 30.07.2023
«МегаФон Облако» поможет учебным заведениям совершенствовать образовательный процесс
14 июня 2023 МегаФон предоставил виртуальную инфраструктуру Институту развития образования Свердловской области. Преподаватели, сотрудники и слушатели образовательного учреждения получили дополнительные возможности для развития дистанционных программ в безопасной облачной среде.
Автор: prteammf
Дата публикации: 30.07.2023
МегаФон разработает систему экомониторинга морской акватории Камчатского края
23 июня 2023 МегаФон стал партнёром Правительства Камчатского края в области обеспечения экологической безопасности морской среды. Оператор поможет внедрить технологии мониторинга для сохранения и восстановления морской экосистемы, а также предотвращения возможных природных и техногенных катастроф.
Автор: prteammf
Дата публикации: 30.07.2023
1234...
Вопросы
Отзывы
Информация
Разработка программ и автоматизация вашего бизнеса это основные направления нашей компании. Наше основное отличие это доступность и качество автоматизации.

Copyright © 2025
www.softbusiness.net
Контакты
Написать в отдел технической поддержки пользователей
По всем вопросам
обращаться
по телефону:
+7(918)3883-585