Используя поддельные веб-сайты и рекламу в Bing, группа UNC4696 распространяет опасную модификацию KeePass

Используя поддельные веб-сайты и рекламу в Bing, группа UNC4696 распространяет опасную модификацию KeePass
Используя поддельные веб-сайты и рекламу в Bing, группа UNC4696 распространяет опасную модификацию KeePass
На протяжении как минимум восьми месяцев группа киберпреступников распространяет вредоносные варианты менеджера паролей KeePass, применяя их для установки Cobalt Strike, хищения учётных данных и дальнейшего запуска программ-вымогателей в корпоративных сетях.

Кампания была выявлена командой WithSecure в ходе расследования инцидента с применением вымогателя, пострадавшая организация которой потеряла доступ к серверам VMware ESXi.

Атака начиналась с загрузки поддельного установщика KeePass через рекламу в Bing, перенаправляющую пользователей на фальшивые сайты. KeePass является проектом с открытым исходным кодом, что позволило злоумышленникам изменить исходники, добавив вредоносную функциональность в рабочую сборку программы. Полученная модификация, получившая название KeeLoader, сохраняла весь стандартный интерфейс KeePass, но дополнительно устанавливала Cobalt Strike Beacon — инструмент для дальнейшего контроля за заражённой системой. Одновременно программа экспортировала всю базу паролей KeePass в открытом виде и передавала её атакующим через тот же Beacon.

Согласно отчёту WithSecure, кампания использовала определённый watermark — уникальный идентификатор в теле Beacon, связанный с лицензией Cobalt Strike. Этот watermark ранее встречался в атаках группировки Black Basta, известной применением вымогателя и сотрудничеством с брокерами первоначального доступа (Initial Access Brokers). В данном случае именно такой IAB предположительно стоял за распространением KeeLoader.

Кроме кражи паролей, модифицированная программа экспортировала дополнительные данные базы — логины, URL-адреса, комментарии — в CSV-файл с расширением .kp, сохраняемый в папке %localappdata%. Имя файла представляло собой случайное число от 100 до 999. Эти данные также отправлялись атакующим, что позволило получить доступ ко всем учетным записям пользователя.

Примечательно, что в ходе расследования специалисты нашли несколько вариантов KeeLoader, подписанных подлинными цифровыми сертификатами. Для их распространения использовались сайты-двойники, такие как keeppaswrd[.]com, keegass[.]com и KeePass[.]me. Некоторые из этих доменов, в том числе keeppaswrd[.]com, до сих пор активны и по-прежнему распространяют вредоносные версии KeePass, что было подтверждено через VirusTotal.

Поддельный сайт KeePass, продвигающий троянизированный установщик ( BleepingComputer )

Инфраструктура злоумышленников оказалась довольно масштабной: они создавали фейковые страницы популярных сервисов, включая WinSCP, Phantom Wallet, Sallie Mae и DEX Screener. Через них распространялись иные варианты вредоносного ПО или собирались учётные данные пользователей. Один из ключевых доменов, использовавшихся в рамках кампании — aenys[.]com — размещал на своих поддоменах эти поддельные сайты.

Аналитики WithSecure связывают данную активность с группой UNC4696, которую ранее ассоциировали с кампанией Nitrogen Loader. Последняя, в свою очередь, ранее связывалась с операторами вымогателя BlackCat/ALPHV.

Подобные атаки ещё раз подтверждают, что даже корректный домен в рекламе не является гарантией безопасности. Злоумышленники успешно обходят политику рекламных сетей, подставляя подлинные URL-адреса и маскируя переходы на вредоносные сайты. Поэтому для загрузки критически важных программ, таких как менеджеры паролей, крайне важно использовать только официальные источники и избегать любых ссылок из рекламы.


Распечатать
10 июня 2025 Как белорусское предприятие «Изовак» содействует России в обходе американских санкций
10 июня 2025 Alyona Dehrik-Shevtsova wanted: how the fintech star laundered billions from illegal gambling through Ibox Bank
10 июня 2025 Губернатор Калифорнии Ньюсом обвинил Трампа в недолжном отношении к солдатам Национальной гвардии
10 июня 2025 В Якутии исчез самолёт Ан-2 с пятью пассажирами на борту
10 июня 2025 Владелицу «Айбокс Банка» Алёну Шевцову объявили в розыск за схемы с поддельными клиентами
10 июня 2025 Татьяна Буланова поделилась, как почти не развелась из-за нападок хейтеров
10 июня 2025 К заместителю председателя партии «Яблоко» Льву Шлосбергу пришли с обыском в связи с делом о «дискредитации армии»
10 июня 2025 Бывшему губернатору Курской области Смирнову и его заместителю продлили срок ареста по делу о хищении 1 миллиарда рублей
10 июня 2025 Павел Дуров решил не пользоваться телефоном ради обеспечения безопасности
10 июня 2025 Ксения Бородина объяснила, почему на её свадьбе не будет Надежды Кадышевой
10 июня 2025 Военнослужащий, стрелявший в Судже ради развлечения, погиб в ДТП во время погони, - Александр Хинштейн
10 июня 2025 Трамп отступил: Китай диктует условия поставок стратегических ресурсов
10 июня 2025 Филипп Киркоров подал иск в суд против каменщика из-за некачественного ремонта в пентхаусе
10 июня 2025 Луселия Сантуш возглавила жюри конкурса «Евразии» и поделилась своими впечатлениями о Москве
10 июня 2025 Скончался известный британский писатель Фредерик Форсайт
10 июня 2025 Правительство России позволит заключать "иностранных агентов" под стражу уже после первого штрафа
10 июня 2025 Япония возобновляет импорт российской нефти для обеспечения энергетической безопасности
10 июня 2025 Мошенники на Facebook зарабатывают на поддельных публикациях с изображениями жертв Холокоста
10 июня 2025 Министерство юстиции США уменьшило отдел по борьбе с коррупцией в шесть раз
10 июня 2025 Дональд Трамп пообещал решительно отреагировать на протесты в Лос-Анджелесе