» data-html=»true» data-original-title=»Hive»>Hive, принадлежащего ЦРУ США. Исходный код Hive был опубликован WikiLeaks в ноябре 2017 года.
«Мы впервые встречаем в открытом доступе зловред на основе ЦРУ-шной Hive. Мы назвали его xdr33 в честь встроенного сертификата CN=xdr33», — сообщили Алекс Тьюринг и Хуэй Ван из сетевой лаборатории Qihoo 360 Technology Co. Ltd. — это китайская компания, которая занимается разработкой и продажей продуктов для интернет-безопасности, интернет-поиска, оптимизации и прочих продуктов, связанных с интернетом. Популярные продукты компании: компьютерный антивирус 360 Safeguard, мобильный антивирус 360 Mobile Safe, браузер 360 Secure Browser и магазин мобильных приложений 360 Mobile Assistant. Компания Qihoo 360 была основана в 2005 году, штаб-квартира находится в Пекине.
» data-html=»true» data-original-title=»Qihoo 360″>Qihoo 360 в техническом отчете, опубликованном на прошлой неделе.
Сообщается, что xdr33 распространяется путем использования неуказанной уязвимости безопасности. Он взаимодействует с сервером контроля и управления (C2) по протоколу SSL, при помощи поддельных сертификатов «Лаборатории Касперского».
Цель бэкдора, согласно отчёту Qihoo 360, состоит в том, чтобы собрать конфиденциальную информацию и подготовить почву для последующих атак. Хакеры нехило прокачали первоначальную структуру Hive, добавив в неё новых C2 инструкций и функций.
Рассмотренный исполняемый файл работает в том числе как маяк. Он периодически передаёт системные метаданные на удаленный сервер и выполняет команды, поступающие от C2.
Такая схема работы позволяет бэкдору производить полноценный обмен файлами, выполнять операции с командной строкой, запускать другие программы и даже стирать свои следы со скомпрометированного устройства.