SnappyClient: skadevare med bred datatyveri- og fjernstyringsfunksjonalitet

Zscaler ThreatLabz har analysert SnappyClient, et implantat skrevet i C++ som leveres via lasteren HijackLoader i målrettede kampanjer. Ofrene lokkes til ondsinnede eller etterlignede nettsteder som utløser nedlasting og kjøring av skadevaren. Etter installasjon etablerer den vedvarende fotfeste og kommuniserer med kontrollserveren over en egen kryptert protokoll, med funksjoner for tastetrykklogging, skjermbilder, overvåking av utklippstavlen og uthenting av data fra nettlesere, utvidelser og lokale programmer.

Hva det betyr for virksomheten

Kombinasjonen av fjernstyring og bred datainnsamling betyr at én kompromittert maskin kan gi angriperen både virksomhetens hemmeligheter og et fotfeste å bevege seg videre fra. Leveransen skjer gjennom nettsteder som ligner på noe brukeren forventer, og ikke gjennom en vedlagt fil, noe som svekker verdien av kontroller som bare ser på e-post. Kryptert kommunikasjon mot kontrollserveren gjør at oppdagelse i praksis må skje på endepunktet.

Berigo anbefaler

  • Sørg for at alle klienter har endepunktsdeteksjon som faktisk overvåkes, ikke bare er installert.
  • Begrens hvilke programmer brukere kan kjøre fra nedlastingsmapper og midlertidige kataloger.
  • Vurder kontroll av utgående trafikk og navneoppslag, slik at kommunikasjon mot ukjent infrastruktur kan oppdages.
  • Definer på forhånd hva som skjer når en klient mistenkes kompromittert: isolering, bevissikring, bytte av legitimasjon.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt