Cobalt yana CobInt zararli dasturidan foydalanishni boshladi.
Proofpoint mutaxassislari tomonidan qayd etilgan so’nggi hujumlar tahliliga ko’ra, Rossiyaning Cobalt (FIN7 va Carbanak nomi bilan ham tanilgan) kiberjinoyatchilar guruhi CobInt zararli dasturidan yana foydalanishga qaytdi. Guruh butun dunyo bo’ylab moliyaviy institutlarga qilgan hujumlari bilan mashhur, ammo uning manfaatlari qatoriga davlat tashkilotlari, telekommunikatsiya/internet xizmatlari provayderlari, ishlab chiqarish kompaniyalari va ko’ngilochar va sog’liqni saqlash sohalaridagi kompaniyalar ham kiradi.
Joriy yilning iyul oyidan beri guruh o’zining barcha operatsiyalarida ThreadKit ekspluatatsiyasini o’z ichiga olgan zararli Microsoft Office hujjatlari orqali amalga oshiriladigan ko’p bosqichli CobInt zararli dasturidan foydalangan. Hujumchilar bir qator Office zaifliklaridan, xususan, CVE-2017-8570, CVE-2017-11882 va CVE-2018-0802 dan foydalanadilar.
2018-yil 2-avgustdan 4-sentabrgacha tadqiqotchilar CobInt yordamida to’rtta hujumni qayd etishdi. Zararli dastur C tilidagi yuklab oluvchi bo’lib, uni uch bosqichga bo’lish mumkin: asosiy komponentni yuklab oluvchi dastlabki yuklab oluvchi, asosiy komponentning o’zi va qo’shimcha zararli modullar. Birinchi bosqichning maqsadi asosiy komponentni (DLL sifatida yuklab olinadi) yuklab olishdir, u o’z navbatida buyruq va boshqaruv serveridan turli xil qo’shimcha modullarni yuklab oladi va ishga tushiradi. Ushbu modullardan biri serverga skrinshotlarni yuboradi, ikkinchisi esa ishlayotgan jarayonlar ro’yxatini yuboradi. C&C serveri bilan aloqa HTTPS orqali amalga oshiriladi.
“CobInt hujumchilar tizimni dastlabki infeksiyalash uchun yashirin yuklab oluvchilarga tobora koʻproq murojaat qilayotganining va shundan keyingina maqsadli tizimlarga qoʻshimcha zararli dasturlarni oʻrnatayotganining yana bir dalilidir. Himoya tizimlari yanada takomillashgan sari, kiberjinoyatchilar zararli dasturlar va infeksiya vektorlariga investitsiyalarning daromadliligini oshirish uchun innovatsion yechimlardan foydalanishlari kerak”, deb taʼkidladi mutaxassislar.
Eslatib o’tamiz, shu yilning avgust oyida Cobalt Rossiyaning NS Bank va Ruminiyaning Carpatica Commercial Bank/Patria Bank banklariga qarshi bir qator fishing kampaniyalarini o’tkazdi.
