Хакерската група EncryptHub продължава с нови атаки срещу Windows

Хакерската група EncryptHub, известна още като LARVA-208 и Water Gamayun, отново е в центъра на вниманието. Изследователи от Trustwave SpiderLabs съобщават, че групата използва уязвимост в Microsoft Windows (CVE-2025-26633, наричана MSC EvilTwin), за да заразява компютри с опасен зловреден софтуер. Макар проблемът вече да е официално поправен от Microsoft, атаките продължават.

Как действат атаките?

EncryptHub комбинира социално инженерство (заблуждаване на жертвата чрез фалшиви съобщения и заявки) и техническа експлоатация на уязвимостта в Microsoft Management Console (MMC). Обикновено хакерите се представят за служители от IT отдела и изпращат покани в Microsoft Teams. След като жертвата приеме, те опитват да установят дистанционна връзка и да изпълнят злонамерени PowerShell команди.

При атаката се използват два файла с разширение MSC и еднакви имена – единият е безобиден, а другият – заразен. Когато жертвата отвори „чистия“ файл, системата всъщност стартира опасния вариант. Той от своя страна сваля нов PowerShell скрипт, който:

  • събира информация за системата,
  • осигурява постоянен достъп на хакерите,
  • свързва компютъра със сървър за управление (C2),
  • и изтегля нови зловредни програми, включително крадеца на данни Fickle Stealer.

Нови техники за заразяване

Изследователите съобщават и за други похвати:

  • SilentCrystal – зловреден софтуер, написан на Go, който използва Brave Support (поддръжката на браузъра Brave) като хостинг за следващите етапи на атаката. Това е особено притеснително, защото качването на файлове там е ограничено и подсказва, че хакерите са получили неоторизиран достъп до акаунт.
  • Фалшиви видеоконферентни платформи като RivaTalk, чрез които жертвите биват подмамвани да изтеглят инсталатори (.MSI файлове). При стартиране те зареждат легитимни файлове от Symantec, но в комбинация с подменени DLL библиотеки, които отново отварят врата за PowerShell скриптове и кражба на информация.
  • Измамни дейности във фонов режим – зловредният код стартира „системни съобщения“, за да не събуди съмнения, докато в същото време генерира фалшив интернет трафик към популярни сайтове, за да прикрие връзката си със сървъра на атакуващите.

Защо EncryptHub е опасен?

Групата се появи през 2024 г. и бързо стана известна със своята активност. Тя е финансово мотивирана и използва разнообразни методи за достъп до жертвите – от фалшиви обяви за работа и прегледи на портфолиа, до заразяване на игри в Steam.

Според Trustwave, EncryptHub разполага със сериозни ресурси и умения, като съчетава измамни техники, експлоатация на уязвимости и злоупотреба с доверени платформи. Това прави атаките им трудни за засичане и блокиране.

Как да се предпазим?

  • Актуализации: Инсталирайте редовно всички Windows ъпдейти.
  • Обучение: Обяснете на служителите да не приемат непознати покани в Teams или други комуникационни приложения.
  • Защита на мрежата: Използвайте многостепенни системи за сигурност и мониторинг на трафика.
  • Внимание към файловете: Не отваряйте MSC, MSI или други изпълними файлове от непознат източник.

В заключение, кампанията на EncryptHub е поредното напомняне, че киберсигурността зависи не само от технологиите, но и от вниманието на потребителите.

Тагове:

#Windows | #Зловреден Софтуер | #Кражба На Данни |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...