Ce s-a intamplat?
Aceasta campanie subliniază necesitatea unei vigilențe sporite și a implementării prompte a măsurilor de securitate pentru a contracara amenințările evolutive.Analiza tehnică relevă că TCESB (precedent nemaiîntâlnit în atacurile ToddyCat) este conceput pentru execuția stealth a sarcinilor utile, eludând instrumentele de protecție și monitorizare implementate la nivelul endpoint-ului. Vectorul de atac implică exploatarea CVE-2024-11859, o vulnerabilitate în ESET Command Line Scanner care permite atacatorilor cu privilegii de administrator să încarce și să execute o bibliotecă DLL malițioasă ("version.dll") prin tehnica DLL Search Order Hijacking. Această acțiune subminează integritatea procesului de execuție și facilitează infiltrarea malware-ului.
Mai mult, TCESB demonstrează capacități avansate de persistență și de ocolire a mecanismelor de detecție. Malware-ul utilizează tehnica "Bring Your Own Vulnerable Driver" (BYOVD) pentru a instala un driver Dell vulnerabil (DBUtilDrv2.sys), exploatând CVE-2021-36276 pentru a obține privilegii sporite în sistem. Ulterior, TCESB monitorizează activ sistemul pentru apariția unui payload criptat AES-128, pe care îl decriptează și execută, extinzând astfel impactul atacului.



