Scaly Wolf cible Ă nouveau une entreprise dâingĂ©nierie russe avec le backdoor modulaire Updatar
Selon Doctor Web, une entreprise dâingĂ©nierie russe a de nouveau Ă©tĂ© visĂ©e par le groupe APT Scaly Wolf, deux ans aprĂšs une premiĂšre intrusion. LâĂ©diteur a analysĂ© lâattaque dĂ©tectĂ©e fin juin 2025 et reconstituĂ© la chaĂźne dâinfection, mettant en lumiĂšre un backdoor modulaire « Updatar » et lâusage dâoutils de post-exploitation standard. âą Vecteur initial đ§: dĂ©but mai 2025, des e-mails « financiers » sans texte contenaient un PDF leurre et une archive ZIP protĂ©gĂ©e par mot de passe. Le ZIP renfermait un exĂ©cutable dĂ©guisĂ© en PDF via une double extension (.pdf.exe). Le binaire initial, dĂ©tectĂ© comme Trojan.Updatar.1 (signature ajoutĂ©e le 6 mai 2025), sert de tĂ©lĂ©chargeur pour les autres modules du backdoor afin dâexfiltrer des donnĂ©es. La nouvelle version de Updatar.1 utilise une « RockYou Obfuscation »: initialisation massive de chaĂźnes RockYou.txt et encodage XOR + dĂ©calage alĂ©atoire des chaĂźnes utiles, rendant lâanalyse plus difficile. ...