Хакеры могут превратить Google Calendar в инструмент управления вредоносным ПО

8 ноября, 2023  12:18

Корпорация Google обнаружила новую угрозу в своем сервисе "Google Календарь", предупреждая о возможности использования его хакерами для скрытой передачи команд вредоносным программам, маскируя их под обычные записи в календаре. Это открытие представляет серьезные риски для кибербезопасности, поскольку такие действия могут быть трудно обнаружены.

Интересно, что сама Google признает, что "Календарь" может использоваться для передачи команд вредоносным программам. Это вызвано тем, что многие вирусы, как только они проникают в систему жертвы, требуют удаленного управления от злоумышленников. Для этого обычно создается инфраструктура "команд и управления" (Command and Control или C2). Хакеры обычно посылают команды своему вредоносному программному обеспечению через так называемый C2-сервер. Однако они теперь нашли способ использовать легитимные сервисы, такие как облачные хранилища и почтовые службы, для скрытой коммуникации.

google calendar GCR.jpg (88 KB)

В прошлом, хакеры уже использовали такие сервисы, как Dropbox, Amazon Web Services, Google Drive и Gmail, для подобных целей, что позволяло им маскировать свою активность под обычный интернет-трафик, затрудняя обнаружение антивирусными программами и специалистами по кибербезопасности.

Сейчас Google обращает внимание на потенциальную опасность использования "Календаря" в качестве нового инструмента для C2-коммуникаций. В их докладе о будущих угрозах они ссылаются на исследование в области кибербезопасности, в котором эксперт под псевдонимом MrSaighnal продемонстрировал методику использования "Google Календарь" злоумышленниками.

Эта методика, названная Google Calendar RAT (GCR), предполагает размещение команд C2 в описаниях событий в календаре. Вредоносное программное обеспечение, установленное хакерами, может регулярно проверять аккаунт "Google Календарь" на наличие новых команд и выполнять их на зараженном устройстве. По словам разработчика, GCR взаимодействует исключительно через легитимную инфраструктуру, управляемую компанией Google, что затрудняет обнаружение подозрительной активности защитниками.

 


 
 
 
 
  • Архив