Международная антивирусная компания ESET сообщает, что инициатором недавней атаки с использованием уязвимости нулевого дня является известная хакерская группировка Buhtrap. В основном киберпреступная организация известна атаками на компании в РФ и Центральной Азии.

Недавно ESET исследовала уязвимость в компоненте win32k.sys, которая позволила киберпреступникам организовать таргетированную атаку на пользователей из Восточной Европы.

Эксперты ESET отметили, что в кибератаке с использованием этой уязвимости применялся один из модулей стандартного загрузчика группировки Buhtrap. Также арсенал хакеров включал набор дропперов и загрузчиков, которые попадают на устройства жертвы под видом легитимных программ.

В набор Buhtrap входило вредоносное ПО, которое стремилось собрать пароли от почтовых клиентов и браузеров и переслать информацию на C&C-сервер. Программа также предоставляла своим операторам полный доступ к скомпрометированной системе.

Изучение предыдущих кампаний показало, что преступники часто подписывают вредоносные приложения легитимными сертификатами, а в качестве приманок используют вложения с документами.

Так, группировка атаковала финансовые структуры компаний в РФ, прикладывая к письмам поддельные счета-фактуры, контракты, акты сдачи-приемки.

https://lh6.googleusercontent.com/QwiuoKC6puupPIBmsHnyW3T2bKyZ47MvzR-H3dbx-Qj3WnlBZK4pMFuZ9N-Wfaq-NWcGiK87fy2LEI-KyGo5JF3mdz9_D-D4x8BLwNBW5NbDGEI8Vcl-1YZ9Bn-2vtSw0hhzlVRO

Пример счета, который использовала группировка в 2014 году

В конце 2015 года группировка переключилась на банки и госучреждения. В качестве приманок использовались поддельные документы об изменении правил в банковской сфере, а также рекомендации Центробанка.

https://lh3.googleusercontent.com/x0cdMGVP4zZNQRjG32yONsrX2hJhMMowiz5Xv4EdIQLVlzilZY4uUeMJMiPp0xeuEJpPDDd95E8I5JA1eJrcoRau0Ilv2qTIXAznRXnQLbHdEJHGkiPqse7ibhGvt-aW4AQcDtm7

Пример поддельного сообщения от Центробанка 

Судя по всему, на данный момент целью группировки стал кибершпионаж за государственными и общественными организациями в странах Восточной Европы и Центральной Азии. 

Продукты ESET успешно детектируют угрозы как VBA/TrojanDropper.Agent.ABM, VBA/TrojanDropper.Agent.AGK, Win32/Spy.Buhtrap.W, Win32/Spy.Buhtrap.AK, Win32/RiskWare.Meterpreter.G.