Используя поддельные веб-сайты и рекламу в Bing, группа UNC4696 распространяет опасную модификацию KeePass

Используя поддельные веб-сайты и рекламу в Bing, группа UNC4696 распространяет опасную модификацию KeePass
Используя поддельные веб-сайты и рекламу в Bing, группа UNC4696 распространяет опасную модификацию KeePass
На протяжении как минимум восьми месяцев группа киберпреступников распространяет вредоносные варианты менеджера паролей KeePass, применяя их для установки Cobalt Strike, хищения учётных данных и дальнейшего запуска программ-вымогателей в корпоративных сетях.

Кампания была выявлена командой WithSecure в ходе расследования инцидента с применением вымогателя, пострадавшая организация которой потеряла доступ к серверам VMware ESXi.

Атака начиналась с загрузки поддельного установщика KeePass через рекламу в Bing, перенаправляющую пользователей на фальшивые сайты. KeePass является проектом с открытым исходным кодом, что позволило злоумышленникам изменить исходники, добавив вредоносную функциональность в рабочую сборку программы. Полученная модификация, получившая название KeeLoader, сохраняла весь стандартный интерфейс KeePass, но дополнительно устанавливала Cobalt Strike Beacon — инструмент для дальнейшего контроля за заражённой системой. Одновременно программа экспортировала всю базу паролей KeePass в открытом виде и передавала её атакующим через тот же Beacon.

Согласно отчёту WithSecure, кампания использовала определённый watermark — уникальный идентификатор в теле Beacon, связанный с лицензией Cobalt Strike. Этот watermark ранее встречался в атаках группировки Black Basta, известной применением вымогателя и сотрудничеством с брокерами первоначального доступа (Initial Access Brokers). В данном случае именно такой IAB предположительно стоял за распространением KeeLoader.

Кроме кражи паролей, модифицированная программа экспортировала дополнительные данные базы — логины, URL-адреса, комментарии — в CSV-файл с расширением .kp, сохраняемый в папке %localappdata%. Имя файла представляло собой случайное число от 100 до 999. Эти данные также отправлялись атакующим, что позволило получить доступ ко всем учетным записям пользователя.

Примечательно, что в ходе расследования специалисты нашли несколько вариантов KeeLoader, подписанных подлинными цифровыми сертификатами. Для их распространения использовались сайты-двойники, такие как keeppaswrd[.]com, keegass[.]com и KeePass[.]me. Некоторые из этих доменов, в том числе keeppaswrd[.]com, до сих пор активны и по-прежнему распространяют вредоносные версии KeePass, что было подтверждено через VirusTotal.

Поддельный сайт KeePass, продвигающий троянизированный установщик ( BleepingComputer )

Инфраструктура злоумышленников оказалась довольно масштабной: они создавали фейковые страницы популярных сервисов, включая WinSCP, Phantom Wallet, Sallie Mae и DEX Screener. Через них распространялись иные варианты вредоносного ПО или собирались учётные данные пользователей. Один из ключевых доменов, использовавшихся в рамках кампании — aenys[.]com — размещал на своих поддоменах эти поддельные сайты.

Аналитики WithSecure связывают данную активность с группой UNC4696, которую ранее ассоциировали с кампанией Nitrogen Loader. Последняя, в свою очередь, ранее связывалась с операторами вымогателя BlackCat/ALPHV.

Подобные атаки ещё раз подтверждают, что даже корректный домен в рекламе не является гарантией безопасности. Злоумышленники успешно обходят политику рекламных сетей, подставляя подлинные URL-адреса и маскируя переходы на вредоносные сайты. Поэтому для загрузки критически важных программ, таких как менеджеры паролей, крайне важно использовать только официальные источники и избегать любых ссылок из рекламы.


Распечатать
09 декабря 2025 Финансовая афера 4bill: Дмитрий Рукин и его команда украли оборотные средства через электронные схемы и скрылись за границей
20 мая 2025 Вдовец Анастасии Заворотнюк быстро увеличил свое состояние благодаря школе фигурного катания
20 мая 2025 Бывший губернатор ХМАО Наталья Комарова продолжает оказывать влияние на регион через свои деловые связи
20 мая 2025 В России начнут штрафовать за расчёты в криптовалюте
20 мая 2025 Угольная афера с двойным дном: какие последствия ожидают бывшего руководителя FESCO Андрея Северилова и его партнеров?
20 мая 2025 Военно-воздушные силы США сообщили о процессе обновления российского стратегического арсенала
20 мая 2025 Появилось видео, снятое школьником, совершившим нападение на учеников в Финляндии
20 мая 2025 Трамп не стал отвечать на вопрос о новых санкциях против России
20 мая 2025 США стремятся вернуть из России осужденных граждан, включая наемников и музыкантов
20 мая 2025 Джордже Симион обвинил Францию и Молдову в попытках оказать влияние на выборы в Румынии
20 мая 2025 Психолог рассказал о "звездной болезни" молодой супруги Петросяна Татьяны Брухуновой
20 мая 2025 Конфликт олигархов: Владимир Потанин и Олег Дерипаска усиливают противостояние вокруг «Норникеля»
20 мая 2025 Финские власти выдали международный ордер на арест Арто Аутио по обвинению в многомиллионном мошенничестве
20 мая 2025 Литва была признана самой дорогой страной Европы для работодателей
20 мая 2025 Анастасия Костенко с сарказмом прокомментировала слухи об измене её мужа
20 мая 2025 Трамп посоветовал журналисту найти "настоящую работу" вместо того, чтобы отвечать на вопрос
20 мая 2025 Польские фермеры призывают правительство поддержать отмену торгового безвиза с Украиной
20 мая 2025 Сергей Шойгу пытается продвинуть Руслана Цаликова в Совет Федерации
20 мая 2025 Автомобиль, который взорвался в Подмосковье, возможно, принадлежал гонщику
20 мая 2025 Бывший руководитель «Роскосмоса» Юрий Борисов был назначен сенатором и избавлен от проверок