კიბერუსაფრთხოება
/
13.02.2026
გამოსასყიდი პროგრამის ჰაკერები თანამშრომლების მონიტორინგის პროგრამულ უზრუნველყოფას უმიზნებენ კომპიუტერებზე წვდომისთვის
კიბერუსაფრთხოების ფირმა Huntress-ის ახალი ანგარიშის თანახმად, პოპულარული სამუშაო ძალის მონიტორინგის ინსტრუმენტი ჰაკერების სამიზნე გახდა და გამოიყენება გამოსასყიდი პროგრამის შეტევებისთვის. 2026 წლის იანვრის ბოლოსა და თებერვლის დასაწყისში, Huntress-ის ტაქტიკური რეაგირების გუნდმა გამოიძია ორი შეღწევა, რომლის დროსაც თავდამსხმელებმა Net Monitor for Employees Professional გააერთიანეს SimpleHelp-თან, დისტანციური წვდომის ინსტრუმენტთან, რომელსაც IT დეპარტამენტები იყენებენ. მოკლედ: კიბერკრიმინალებმა თანამ
ანგარიშის თანახმად, ჰაკერებმა გამოიყენეს თანამშრომლების მონიტორინგის პროგრამული უზრუნველყოფა კომპანიის სისტემებში შესაღწევად და SimpleHelp იმისთვის, რომ დარჩენილიყვნენ იქ მაშინაც კი, თუ ერთი წვდომის წერტილი დაიხურებოდა. ამ აქტივობამ საბოლოოდ Crazy გამოსასყიდი პროგრამის განთავსების მცდელობამდე მიიყვანა. „ეს შემთხვევები ხაზს უსვამს საფრთხის შემქმნელი აქტორების მზარდ ტენდენციას, გამოიყენონ ლეგიტიმური, კომერციულად ხელმისაწვდომი პროგრამული უზრუნველყოფა საწარმოს გარემოში შესაღწევად“, - წერდნენ Huntress-ის მკვლევრები. „Net Monitor for Employees Professional, მიუხედავად იმისა, რომ იყიდება როგორც სამუშაო ძალის მონიტორინგის ინსტრუმენტი, უზრუნველყოფს შესაძლებლობებს, რომლებიც კონკურენციას უწევს ტრადიციულ დისტანციური წვდომის ტროიანებს: უკუ კავშირები საერთო პორტებზე, პროცესისა და სერვისის სახელის შენიღბვა, ჩაშენებული shell-ის შესრულება და ჩუმად განთავსების შესაძლებლობა სტანდარტული Windows ინსტალაციის მექანიზმების მეშვეობით. SimpleHelp-თან, როგორც მეორად წვდომის არხთან დაწყვილებისას... შედეგი არის მდგრადი, ორმაგი ინსტრუმენტის საყრდენი, რომლის გარჩევა ლეგიტიმური ადმინისტრაციული პროგრამული უზრუნველყოფისგან რთულია.“ კომპანიამ დაამატა, რომ მიუხედავად იმისა, რომ ინსტრუმენტები შეიძლება იყოს ახალი, ძირეული მიზეზი რჩება დაუცველი პერიმეტრები და სუსტი იდენტობის ჰიგიენა, მათ შორის კომპრომეტირებული VPN ანგარიშები. ე.წ. „ბოსსვეარის“ გამოყენება გლობალურად განსხვავებულია, მაგრამ ფართოდ არის გავრცელებული. გასული წლის ანგარიშის თანახმად, გაერთიანებული სამეფოს ფირმების დაახლოებით მესამედი იყენებს თანამშრომლების მონიტორინგის პროგრამულ უზრუნველყოფას, ხოლო აშშ-ში ეს მაჩვენებელი დაახლოებით 60%-ს შეადგენს. პროგრამული უზრუნველყოფა ჩვეულებრივ გამოიყენება პროდუქტიულობის თვალყურის დევნებისთვის, აქტივობის აღრიცხვისთვის და მუშაკების ეკრანების სკრინშოტების გადასაღებად. მაგრამ მისი გამოყენება საკამათოა, ისევე როგორც პრეტენზიები იმის შესახებ, ნამდვილად აღრიცხავს თუ არა ის თანამშრომლის პროდუქტიულობას, თუ ამის ნაცვლად აფასებს თვითნებური კრიტერიუმების საფუძველზე, როგორიცაა მაუსის დაწკაპუნება ან გაგზავნილი ელ.ფოსტა. მიუხედავად ამისა, მათი პოპულარობა ასეთ ინსტრუმენტებს თავდამსხმელებისთვის მიმზიდველ ვექტორად აქცევს. Net Monitor for Employees Professional, შემუშავებული NetworkLookout-ის მიერ, იყიდება თანამშრომლების პროდუქტიულობის თვალყურის დევნებისთვის, მაგრამ გთავაზობთ შესაძლებლობებს პასიური ეკრანის მონიტორინგის მიღმა, მათ შორის უკუ shell კავშირებს, დისტანციური დესკტოპის კონტროლს, ფაილების მართვას და ინსტალაციის დროს სერვისისა და პროცესის სახელების მორგების შესაძლებლობას. ეს ფუნქციები, რომლებიც შექმნილია ლეგიტიმური ადმინისტრაციული გამოყენებისთვის, საფრთხის შემქმნელ აქტორებს საშუალებას აძლევს შეერწყან საწარმოს გარემოს ტრადიციული მავნე პროგრამების განთავსების გარეშე. Huntress-ის მიერ დეტალურად აღწერილ პირველ შემთხვევაში, გამომძიებლები გააფრთხილეს ჰოსტზე საეჭვო ანგარიშის მანიპულაციამ, მათ შორის სისტემის სტუმრის ანგარიშის გამორთვისა და ჩაშენებული ადმინისტრატორის ანგარიშის ჩართვის მცდელობებმა. შესრულდა მრავალი „net“ ბრძანება მომხმარებლების ჩამოსათვლელად, პაროლების გადასაყენებლად და დამატებითი ანგარიშების შესაქმნელად. ანალიტიკოსებმა აქტივობა მიაკვლიეს Net Monitor for Employees-თან დაკავშირებულ ბინარულ ფაილს, რომელმაც შექმნა ფსევდო-ტერმინალური აპლიკაცია, რომელიც ბრძანებების შესრულების საშუალებას იძლეოდა. ინსტრუმენტმა გარე IP მისამართიდან გადმოწერა SimpleHelp-ის ბინარული ფაილი, რის შემდეგაც თავდამსხმელმა სცადა Windows Defender-ის შეცვლა და Crazy გამოსასყიდი პროგრამის მრავალი ვერსიის განთავსება, რომელიც VoidCrypt ოჯახის ნაწილია. მეორე შეღწევისას, რომელიც თებერვლის დასაწყისში დაფიქსირდა, თავდამსხმელებმა შეაღწიეს კომპრომეტირებული გამყიდველის SSL VPN ანგარიშის მეშვეობით და Remote Desktop Protocol-ის საშუალებით დაუკავშირდნენ დომენის კონტროლერს. იქიდან მათ დააინსტალირეს Net Monitor აგენტი უშუალოდ გამყიდველის ვებსაიტიდან. თავდამსხმელებმა მოარგეს სერვისისა და პროცესის სახელები ლეგიტიმური Windows კომპონენტების იმიტაციისთვის, სერვისი შენიღბეს OneDrive-თან დაკავშირებულად და გადაარქვეს გაშვებულ პროცესს. შემდეგ მათ დააინსტალირეს SimpleHelp, როგორც დამატებითი მუდმივი არხი და დააკონფიგურირეს საკვანძო სიტყვებზე დაფუძნებული მონიტორინგის ტრიგერები, რომლებიც მიზნად ისახავდნენ კრიპტოვალუტის საფულეებს, ბირჟებსა და გადახდის პლატფორმებს, ასევე სხვა დისტანციური წვდომის ინსტრუმენტებს. Huntress-მა განაცხადა, რომ აქტივობა აჩვენებდა ფინანსური მოტივაციის და თავდაცვის განზრახ თავიდან აცილების მკაფიო ნიშნებს. Network LookOut-მა, Net Monitor for Employee-ის უკან მდგარმა კომპანიამ, Decrypt-ს განუცხადა, რომ აგენტის დაყენება შესაძლებელია მხოლოდ იმ მომხმარებლის მიერ, რომელსაც უკვე აქვს ადმინისტრაციული უფლებები კომპიუტერზე, სადაც აგენტი უნდა დაინსტალირდეს. „ადმინისტრაციული უფლებების გარეშე, ინსტალაცია შეუძლებელია“, - ნათქვამია მასში.
#კიბერუსაფრთხოება
#ჰაკერები
#გამოსასყიდი პროგრამა
#თანამშრომლების მონიტორინგის პროგრამული უზრუნველყოფა
#net monitor for employees professional
#simplehelp
#huntress
#voidcrypt
#crazy გამოსასყიდი პროგრამა
#vpn
#bossware
#დისტანციური წვდომის ტროიანი
#networklookout
#ssl vpn
წყარო: decrypt.co
გაზიარება