20:00 / 12 декабря 2024
Хакеры атакуют под видом «однофамильцев» сотрудников - IT Speaker, новости информационных технологий
Команда отдела реагирования и цифровой криминалистики Angara SOC обнаружила новую группировку — M0r0k T34m (Morok Team) (Sunset Wolf) — кластер, активный как минимум с ноября 2023 года. Хакеры атакуют различные организации с целью распространениях программы-вымогателя и затем требуют выкуп за расшифровку.
Группировка применяет собственную программу-вымогатель — M0r0k, написанную при помощи Python и использующую алгоритм Fernet для рекурсивного шифрования файлов. Никакого дополнительного расширения при этом не добавляется, но в начало зашифрованного файла идет добавление строки MR !.
Примечательно, что в качестве закрепления в скомпрометированной сети и коммуникации с так называемым сервером управления используется утилита ngrok для проброса порта 3389 (RDP). Это позволяет открыть доступ к внутренним ресурсам машины.
«ngrok в принципе стал очень популярен, например, ее использование характерно для Shadow Wolf (также известны как Shadow или C0met). Дополнительно атакующие также создают учетные записи, которые в последующем добавляют в привилегированные группы, а выбирают названия учетных данных максимально похожих на легитимные, в том числе "однофамильцев" действующих сотрудников», — комментирует Никита Леокумович, руководитель отдела реагирования и цифровой криминалистики Angara SOC.
Несмотря на то, что полная реконструкция инцидента еще идет, эксперты отмечают, что получение первоначального доступа в сеть реализуется через эксплуатирование уязвимостей публично доступных приложений. Риск заражения может быть снижен за счет мониторинга информационной инфраструктуры, а именно выявление обнаружение и реагирование на массовое удаление, создание или изменение файлов, добавление привилегированных учетных записей, использование утилит для удаленного подключения и все внешние подключения.
В последнее время эксперты российских ИБ-компаний зафиксировали сразу несколько мошеннических схем.
Так, компания F.A.C.C.T. обнаружила, что злоумышленники предлагают просят пройти опрос о предстоящих выборах от имени партии «Единая Россия», получить вознаграждение пользователи могут, если перейдут по специальной ссылке, однако после перехода по ней мошенники получают доступ к деньгам жертвы.
В январе эксперты компании «Код Безопасности» обнаружили новую кампанию, в ходе которой злоумышленники от имени сотрудников ФСБ или МВД вынуждают жертв переводить свои деньги мошенникам или поджигать военкоматы и совершать другие преступления (FakeBoss). В «Сбере» в свою очередь предупредили россиян о мошеннических звонках «от имени ФНС».
Поделиться новостью
20:00 / 12 декабря 2024
Гаджеты
Телеком и Интернет
Видеоигры
19:40 / 12 декабря 2024
19:30 / 12 декабря 2024
19:20 / 12 декабря 2024
Взлом и Утечки
Телеком и Интернет
18:00 / 12 декабря 2024
17:10 / 12 декабря 2024
15:00 / 12 декабря 2024
13:20 / 12 декабря 2024