Хакеры атакуют компании США и Германии, предварительно проверяя – стоит ли начинать взлом. Новая группировка, отслеживаемая как TA886, атакует организации в США и Германии с помощью новых специализированных вредоносных программ для шпионажа и кражи данных. Об этом заявили исследователи безопасности из ИБ-компании Proofpoint. Ранее неизвестная группировка была впервые обнаружена экспертами Proofpoint в октябре 2022 года. Хакеры, вероятно, имеют финансовые мотивы, выполняя предварительную оценку взломанных систем, чтобы определить, достаточно ли ценна жертва для дальнейшего вторжения. Цепочка атак начинается с фишинговых электронных писем, содержащих вложения Microsoft Publisher (.pub) с вредоносными макросами, URL-адреса, ссылающиеся на файлы «.pub» с макросами, или PDF-файлы, содержащие URL-адреса для загрузки опасных файлов JavaScript. При нажатии на ссылку запускается многоэтапная цепочка атак, в результате которой загружается и выполняется вредоносное ПО Screenshotter. Этот инструмент делает снимки экрана в формате JPG с компьютера жертвы и отправляет их обратно на сервер злоумышленника, затем киберпреступник вручную изучает эти скриншоты и решает, представляет ли жертва ценность для него. Сценарий профилировщика домена, который отправляет сведения о домене AD (Active Directory) на C2-сервер; Загрузчик вредоносного ПО AHK Bot, который загружает в память инфостилер Rhadamanthys. Rhadamanthys предназначен для кражи: Цепочка атак TA886 Также анализ кода загрузчика AHK Bot показал, что TA886, скорее всего, является российской группировкой. Атаки TA886 все еще продолжаются, и Proofpoint предупреждает, что профилирование Active Directory должно вызывать беспокойство, поскольку оно может скомпрометировать все хосты, присоединенные к домену.SecurityLab.ru