Главная/Новости/Анализ от ESET.

Новости

« Назад

Анализ от ESET. 12.03.2015 04:09

Casper следит за сирийскими госучреждениям.

 

Москва, 12 марта 2015 г. Специалисты международной антивирусной компании ESET выполнили анализ сложного вредоносного ПО для кибершпионажа Casper.

 

Casper представляет собой технически совершенный инструмент для реализации разведывательных операций. Вредоносное ПО может скрывать свое присутствие в системе на протяжении длительного времени и содержит код для противодействия антивирусным продуктам разных вендоров.

 

Casper использовался для кражи данных государственных учреждений Сирии еще в апреле 2014 года. Его установка осуществлялась с применением эксплойтов к уязвимости нулевого дня в Adobe Flash Player. Данные телеметрии ESET показывают, что все предполагаемые жертвы атак с применением Casper находились на территории Сирии. Пользователи перенаправлялись на страницу с набором эксплойтов со скомпрометированного веб-сайта jpic.gov.sy и, возможно, других источников.

 

Можно предположить, что данный легитимный сайт или его сервер были взломаны, чтобы разместить там вредоносное содержимое. Такая модель атаки имеет как минимум два преимущества для злоумышленников: размещение файлов на сирийском сервере обеспечивает простой доступ с территории страны, а также затрудняет поиск источника киберкампании.

 

Эксперты ESET исследовали два образца вредоносной программы: дроппер, сбрасывающий на диск исполняемый файл, и DLL-библиотеку, которая загружает компонент Casper_DLL.dll в память.

 

Спектр возможностей Casper указывает, что его авторы провели глубокое исследование антивирусных продуктов, которые можно обнаружить на ПК сирийских пользователей. Код Casper позволяет менять поведение вредоносного ПО в зависимости от того, какой антивирус установлен на компьютере, и выводить из строя некоторые решения. При этом, установив присутствие в системе некоторых версий антивирусных продуктов, Casper откажется от дальнейшей установки вредоносных компонентов.

 

Если загрузка вредоносного ПО завершена успешно, Casper устанавливает связь с удаленным командным сервером, получает инструкции в формате XML и отправляет злоумышленникам необходимую информацию из инфицированной системы.

 

По мнению экспертов ESET, Casper разработан той же организацией или киберпреступной группой, что и другое шпионское ПО – Bunny и Babar. На это указывают необычные участки исполняемого кода и используемые алгоритмы. Заражение с помощью эксплойтов нулевого дня свидетельствует о высоком уровне технической подготовки атакующих.

 

Подробный анализ вредоносного ПО Casper представлен в официальном блоге ESET на Хабрахабр: http://habrahabr.ru/company/eset/blog/252577/


mail@c
+7 (8212) 245-000
info@seculine.ru
+7 (8212) 207-806
www.seculine.ru
+7 (8212) 207-807
/
6
/
6

Республика Коми, г. Сыктывкар, ул. Первомайская, 70А, офис 310

ИНН: 1101047825
ОГРН: 1061101010486
кОНТАКТЫ
Электронная почта
МОСКВА
Город, название улицы, дом, офис-помещение, номер
Оставьте заявку и мы свяжемся с вами!
это поле обязательно для заполнения
Задача или вопрос:*
Контактные данные:
Наши менеджеры свяжутся с Вами в течение 5 минут
это поле обязательно для заполнения
Ваше имя:*
это поле обязательно для заполнения
E-mail:*
это поле обязательно для заполнения
Телефон:*
это поле обязательно для заполнения
Я ознакомлен(а) с пользовательским соглашением*
Спасибо! Заявка отправлена