Недавний инцидент с группой программ-вымогателей, известной как «Interlock», выделяет сложность многоступенчатых атак в киберпространстве. В ходе этого инцидента злоумышленники использовали широкий спектр методов для компрометации и утечки данных из сети организации-жертвы, что подчеркивает необходимость усовершенствования мер кибербезопасности. Злоумышленники применили следующий подход для осуществления атаки: Как только SocGholish получал доступ к системе жертвы, он внедрял приложение NodeJS, создавая HTTP-туннель для доставки дополнительной полезной нагрузки. Вредоносная программа устанавливала бэкдор с использованием NetSupportRAT, что обеспечивало постоянный контроль над зараженными устройствами. Это было осуществлено через: В результате атаки злоумышленники изменили учетные данные сервера Active Directory, что привело к массовому сбросу паролей и фактически лишило организацию доступа к клиенту Microsoft 365. Данные были эксфильтрованы с помощью AzCopy, законного инструмента управ
Многоступенчатая атака киберпреступников: анализ инцидента с Interlock
10 мая 202510 мая 2025
2
2 мин