Ny skadevare BadPaw og MeowMeow brukt i russisk kampanje mot Ukraina
ClearSky har identifisert en målrettet russisk kampanje mot Ukraina med to nye skadevarefamilier, BadPaw og MeowMeow. Angrepet starter med en phishing-e-post med lenke til et ZIP-arkiv. En HTA-fil viser et ukrainskspråklig lokkedokument om grensepasseringsklager, mens lasteren BadPaw lastes ned i bakgrunnen og etter kontakt med kommandoserveren installerer bakdøren MeowMeow. Begge er pakket med .NET Reactor, kjører bare dummy-kode uten riktige oppstartsparametere, og MeowMeow avslutter seg selv dersom den oppdager virtuelle maskiner eller verktøy som Wireshark, ProcMon og Fiddler. ClearSky knytter kampanjen med høy sikkerhet til en russisk statstilknyttet aktør, og med lav sikkerhet til APT28.
Hva det betyr for virksomheten
Kampanjen er rettet mot Ukraina, men teknikkene er allmenne. Skadevare som holder seg i ro til den er sikker på å ikke bli observert, gjør at den vanlige framgangsmåten med å sende en mistenkelig fil til analyse gir svaret at alt er i orden. Norske virksomheter med virksomhet, ansatte eller leverandørkjede i regionen bør regne seg som relevante mål, og alle bør merke seg at en ren sandkasserapport ikke er nok grunnlag til å avslutte en sak.
Berigo anbefaler
- Blokker HTA-filer og andre skriptformater som sjelden har legitim bruk, og stopp kjøring av innhold rett fra ZIP-arkiver.
- Bygg deteksjon på adferd i endepunktet og utgående trafikk framfor å basere dere på at en fil lar seg analysere.
- Sørg for at hendelseshåndteringen har rutine for å eskalere selv om sandkassen sier at filen er ufarlig.
- Vurder egen trusselvurdering for enheter, ansatte og leverandører knyttet til Ukraina og nærområdet.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt