GreyNoise Intelligence фиксирует загадочные «шумовые бури» в интернете.
Статья затрагивает вопросы связи с сервером злоумышленника и эксфильтрации данных с машины жертвы. Наличие такой связи является жизненно важной частью большинства кампаний. Для установления надежной связи существует ICMP-туннелирование, которое позволяет передавать данные с машины жертвы на сервер злоумышленника.
Скрытый троян использует PowerShell и WMI для компрометации и дальнейшего функционирования.
Уязвимость могла быть использована для вызова сбоев в работе утилиты или запуска произвольного кода.
В Websense проверили работоспособность нового троянца, заразив им тестовый компьютер и введя данные в форму на сайте Deutsche Bank, использующем защищенный протокол SSL. Как и ожидалось, троянец перехватил информацию, и передал ее через ICMP на удаленный сервер.