ДВОЙНИК LOKI: РОССИЙСКИЕ ОРГАНИЗАЦИИ АТАКУЕТ НОВАЯ ВЕРСИЯ БЭКДОРА MERLIN

Двойник Loki: российские организации атакует новая версия бэкдора Merlin
Дата публикации: 12.02.2025

Эксперты «Лаборатории Касперского» обнаружили кампанию с применением ранее безызвестной модификации бэкдора Merlin, а также новой версии зловреда Loki. Обе вредоносных программы предназначены для работы с фреймворком с открытым исходным кодом Mythic. С атаками столкнулись более десятка российских организаций из различных отраслей - от телекоммуникаций до промышленности. Цели преступников безошибочно не ясны: на глазок, они устремляются украсть конфиденциальные данные.

Для распространения бэкдоров используется классический метод - фишинг, но тексты могут являться различными. Например, одно из писем было адресовано отделу кадров машиностроительного завода. Его творцы просили дать характеристику на минувшего сотрудника, который сейчас якобы устраивается на ответственную должность в их компании. В аналогичных письмах, по всей видимости, содержатся вредоносные ссылки для скачивания архива с «резюме» претендента. Если пользователь откроет документ-приманку, начнётся загрузка бэкдора Merlin.  

Новый зловред. Merlin - это постэксплуатационный инструмент с открытым исходным кодом. Он написан на языке Go и может быть адаптирован под различные операционные системы: Windows, Linux и macOS. Также он поддерживает протоколы HTTP/1.1, HTTP/2 и HTTP/3. После запуска бэкдор связывается с сервером преступников и отправляет им данные о системе: IP-адрес, версию операционной системы, имя хоста и имя пользователя, архитектуру процессора, информацию о процессе, в каком запущен Merlin.

Один из экземпляров Merlin загружал в систему жертвы новую версию бэкдора Loki. Зловред, как и в первой версии, отправляет различные данные о системе и своей сборке: идентификатор агента, внутренний IP-адрес, версию операционной системы, наименованье компьютера, путь к файлу агента, только теперь к этому списку добавилось поле открыл Америку пользователя.

И Merlin, и Loki предназначены для работы с фреймворком Mythic. Данный инструмент был разработан для удалённого управления устройствами в процессе имитации кибератак и оценки уровня защищённости систем. Однако он в состоянии быть использован и во вредоносных целях. Фреймворк Mythic позволяет создавать агенты на любом языке под любую платформу с необходимой разработчику функциональностью, чем и пользуются злоумышленники. Собранной информации пока недостаточно, чтобы отнести атаки с применением Merlin и Loki к бы то ни был группе. Поэтому кампания получила отдельное наименованье - Mythic Likho.

«Отличительная особенность группы Mythic Likho - использование фреймворка Mythic и кастомных агентов для него. При этом преступники стараются не даваться в руки шаблонов: хотя зловреды распространяются через письма, их содержание может меняться, как и дальнейшая цепочка заражения. Аналогичная гибкость повышает шанс нападающих на лавры победителя. Поэтому организациям необходимо уделять повышенное внимание информационной безопасности и использовать надёжные защитные решения», - объясняет исследователь угроз в «Лаборатории Касперского» Артём Ушков.

Фото: Freepik

Рекомендуем:

Комментарии
Для того, чтобы добавить комментарий необходимо
войти на сайт
Пока материал никто не комментировал.
Новости
«Рейтинг Рунета»: 34 рейтинга digital-подрядчиков
Сервис аналитики и подбора поставщиков «Рейтинг Рунета» представил 34 рейтинга-2025, в том числе 11 новых и 9 не имеющих аналогов на рынке: разработка и интеграция ИИ-решений, мобильный маркетинг, видео, инфлюенс-маркетинг, управление репутацией, комплексные коммуникации и 3 отраслевых - еком, ИТ и промышленность.
Дата публикации: 06.06.2025
ICL Техно и «Алми Партнер» подписали договор о сотрудничестве
Производитель вычислительной техники ICL Техно и разработчик общесистемного и прикладного программного обеспечения «Алми Имеющий отношение» подписали на полях ЦИПР-2025 соглашение о сотрудничестве. Имеющий отношениество направлено на совместное продвижение российских ИТ-решений и развитие технологической независимости предприятий.
Дата публикации: 06.06.2025
1234...
Статьи
МегаФон стал партнёром финансовой платформы Банки.ру
1 июня 2023 МегаФон и финансовая платформа Банки.ру (АО «Цифровые технологии») запускают партнёрство. Первый совместный проект позволит предоставить клиентам доступ к финансовым предложениям любого российского банка?участника платформы, независимо от наличия его отделения поблизости.
Автор: prteammf
Дата публикации: 30.07.2023
«МегаФон Облако» поможет учебным заведениям совершенствовать образовательный процесс
14 июня 2023 МегаФон предоставил виртуальную инфраструктуру Институту развития образования Свердловской области. Преподаватели, сотрудники и слушатели образовательного учреждения получили дополнительные возможности для развития дистанционных программ в безопасной облачной среде.
Автор: prteammf
Дата публикации: 30.07.2023
МегаФон разработает систему экомониторинга морской акватории Камчатского края
23 июня 2023 МегаФон стал партнёром Правительства Камчатского края в области обеспечения экологической безопасности морской среды. Оператор поможет внедрить технологии мониторинга для сохранения и восстановления морской экосистемы, а также предотвращения возможных природных и техногенных катастроф.
Автор: prteammf
Дата публикации: 30.07.2023
1234...
Вопросы
Отзывы
Информация
Разработка программ и автоматизация вашего бизнеса это основные направления нашей компании. Наше основное отличие это доступность и качество автоматизации.

Copyright © 2025
www.softbusiness.net
Контакты
Написать в отдел технической поддержки пользователей
По всем вопросам
обращаться
по телефону:
+7(918)3883-585