Сообщение администратору
Имя:
Почта:
Сообщение:
Вход на сайт
Логин:
Пароль:

Поддержка  •  Дневник  •  О сайте  •  Реклама  •  Поставить баннер  •  Прислать  •  Хроника  •  Translate  •  Рекомендованное  •  Написать администратору Гости: 15    Участники: 0 Авторизация Авторизация   Регистрация 
Метод Научного Тыка
RULVEN
Поиск  
Blackball iMag | интернет-журнал
RSS-лента
Поделиться ссылкой:
Каталог


Начало » Новости » LummaC2 и Steam: неожиданный союз в мире киберугроз

LummaC2 и Steam: неожиданный союз в мире киберугрозновости


LummaC2 и Steam: неожиданный союз в мире киберугроз
Добавлено: Пт 26.07.2024 • Sergeant
Источник: источник
Просмотров: 19
Комментарии: 0


Для чего хакеры взяли на прицел популярную геймерскую платформу?

Исследователи безопасности из компании AhnLab Security (ASEC) недавно выявили новый вариант вредоносного ПО LummaC2, использующего популярную игровую платформу Steam в качестве C2-сервера. Новый метод значительно повышает угрозу для пользователей и организаций по всему миру.

LummaC2 представляет собой инфостилер, который активно распространяется под видом нелегальных программ, таких как кряки, кейгены и игровые читы. Эти вредоносные файлы распространяются через множество каналов, включая YouTube, LinkedIn и даже рекламу в поисковых системах с использованием техники, известной как SEO Poisoning.

Недавно LummaC2 также замаскировалось под легитимные приложения, такие как Notion, Slack и Capcut, расширяя таким образом свою аудиторию. По данным ASEC, изначально LummaC2 распространялся в виде одного исполняемого файла (EXE) или через технику DLL Sideloading, где вредоносная DLL сжималась вместе с легитимным EXE-файлом. Этот метод позволял вирусу оставаться незаметным для многих систем безопасности.

В новом варианте LummaC2 использует платформу Steam для получения информации о C2-доменах, хотя ранее вся информация о C2-инфраструктуре была встроена в сам образец вредоносного ПО. В связи с этим нововведением злоумышленники теперь могут динамически изменять C2-домены, используя при этом легитимную платформу, что увеличивает устойчивость вируса и снижает вероятность его обнаружения.

Справедливости ради стоит отметить, что данный метод не является полностью новым. На самом деле, он повторяет стратегию, ранее использованную вирусом Vidar, который также эксплуатировал различные легитимные платформы, такие как TikTok, Mastodon и Telegram для получения информации о C2-инфраструктуре.

При выполнении LummaC2 расшифровывает свои внутренние зашифрованные строки для получения информации о C2-доменах. Если все встроенные домены недоступны, вирус инициирует процедуру подключения к Steam. Необходимый URL в пределах игровой платформы хранится прямо в исполняемом коде.

Записанный URL указывает на конкретную страницу профиля аккаунта Steam, предположительно созданную злоумышленником. Вредоносное ПО получает строку, анализируя тег «actual_persona_name» на этой странице, которая затем расшифровывается с использованием шифра Цезаря для получения актуального C2-домена.

Использование легитимного сервиса, такого как Steam, с его огромной базой пользователей — помогает снизить подозрения и позволяет злоумышленнику легко изменить C2-домен при необходимости. Эта гибкость увеличивает вероятность успеха атаки и делает вирус труднее обнаруживаемым для систем безопасности.

После расшифровки домена LummaC2 подключается к C2-серверу и загружает зашифрованный файл настроек JSON. Этот файл также расшифровывается, и вирус выполняет вредоносные действия на основе заданных настроек. Украденная информация включает в себя данные о программах для хранения паролей, браузеров, VPN, FTP и многих других. Она отправляется на C2-сервер хакеров по завершению работы вредоноса.

Чтобы уменьшить риск, связанный с LummaC2 и аналогичным вредоносным ПО, организациям и рядовым пользователям рекомендуется:

  1. Избегать загрузки нелегального ПО из ненадёжных источников.
  2. Использовать только надёжное антивирусное ПО.
  3. Регулярно обновлять программное обеспечение для защиты от известных уязвимостей.
  4. Обучать пользователей о рисках скачивания и запуска неизвестных файлов.
  5. Мониторить сетевой трафик для обнаружения необычных паттернов, которые могут указывать на заражение вирусом.

Все эти меры помогут лучше защититься от сложных тактик LummaC2 и других развивающихся киберугроз.



Мне нравится 0   Мне не нравится 0



Комментарии

Чтобы добавить видео с YouTube, нужно написать [@youtube=xxxxx] , где xxxxx – ID видео.


Комментарии: 0
Нет ни одного комментария.

Новое
Как активировать «Режим Бога» в Windows 11 и что он может сделать вчера, 15:16
Как активировать «Режим Бога» в Windows 11 и что он может сделать
20 рецептов курицы с ананасами в духовке вчера, 09:02
20 рецептов курицы с ананасами в духовке
Децентрализованные мессенджеры: выбираем самый безопасный способ общения 3 дня назад, 23:27
Децентрализованные мессенджеры: выбираем самый безопасный способ общения
Что такое поверхность атаки: комплексный анализ, примеры и методы защиты 3 дня назад, 09:09
Что такое поверхность атаки: комплексный анализ, примеры и методы защиты
Ср 04.09.2024
Классический крабовый салат
Как правильно использовать телефон для обнаружения скрытых камер Вт 03.09.2024
Как правильно использовать телефон для обнаружения скрытых камер
Как лакричные конфеты делают чёрными и есть ли от них польза Пн 02.09.2024
Как лакричные конфеты делают чёрными и есть ли от них польза
20 вкуснейших рецептов куриных ножек на мангале Сб 31.08.2024
20 вкуснейших рецептов куриных ножек на мангале
Как пить текилу: руководство для начинающих Пт 30.08.2024
Как пить текилу: руководство для начинающих
Куриные бёдра горячего копчения Пт 30.08.2024
Куриные бёдра горячего копчения
Книги
Blazor in Action Вт 04.06.2024
Blazor in Action
Год: 2022
Security for Containers and Kubernetes Вт 28.05.2024
Security for Containers and Kubernetes
Год: 2023
Designing Data-Intensive Applications Вт 14.05.2024
Designing Data-Intensive Applications
Год: 2017
Fundamentals of Software Architecture Вт 07.05.2024
Fundamentals of Software Architecture
Год: 2020

Разработано на основе BlackNight CMS
Release v.2024-09-08
© 2000–2024 Blackball
Дизайн & программирование:
О сайтеРеклама
Visitors
Web-site performed by Sergey Drozdov
BlackballРекламаСтатистикаПоддержка
МузыкаПлейлистыКиноВидеоИгрыАудиоПрограммыСтатьиКартинкиЮморФорумДневник сайтаПрислать контентРекомендованное