Специалисты Solar JSOC выявили новую хакерскую группировку

A A= A+ 14.08.2020 Новости БД

Специалисты центра мониторинга и реагирования на #киберугрозы Solar JSOC выявили новую #киберпреступную группировку. Она использует сложную схему атаки и уникальное вредоносное ПО, не известное ранее. Новая группировка получила название #TinyScouts – по сочетанию наименования главных функций в коде. На данный момент эксперты фиксируют атаки на банки и энергетические компании.

 

На первом этапе атаки киберпреступники рассылают сотрудникам организаций фишинговые письма, в которых получателя предупреждают о начале второй волны пандемии коронавируса и для получения дополнительной информации предлагают пройти по ссылке. Встречаются также варианты фишинговых писем, имеющий четкий таргетинг: сообщение напрямую относится к деятельности организации и выглядит вполне убедительно, однако также содержит вредоносную ссылку.

 

Кликнув по ней, жертва запускает загрузку основного компонента вредоносного ПО, которая происходит в несколько итераций. На этом этапе злоумышленники действуют максимально медленно и осторожно, поскольку каждый шаг в отдельности не привлекает внимания службы безопасности и систем защиты информации. Загрузка происходит через анонимную сеть TOR, что делает неэффективной такую популярную меру противодействия, как запрет на соединение с конкретными IP-адресами, которые принадлежат серверам злоумышленников.

 

На следующем этапе атаки вредоносное ПО собирает информацию о зараженном компьютере и передает ее злоумышленникам. Если данный узел инфраструктуры не представляет для них существенного интереса, то на него загружается дополнительный модуль – «вымогатель», шифрующий всю информацию на устройстве и требующий выкуп за расшифрование. В ходе атаки используется и легитимное ПО, в частности, принадлежащее компании Nirsoft. Перед тем, как данные на компьютере будут зашифрованы, оно собирает пароли пользователя из браузеров и почтовых клиентов, не оставляя заметных следов активности, поскольку не требует установки и не формирует записей в реестре ОС.

 

Если же зараженный компьютер интересен злоумышленникам и может служить их дальнейшим целям, скачивается дополнительное дополнительное ПО, защищенное несколькими слоями обфускации и шифрования, которое обеспечивает членам кибергруппировки удаленный доступ и полный контроль над зараженной рабочей станцией. Примечательно, что оно написано на PowerShell – это один из крайне редких случаев, когда этот язык не просто используется злоумышленниками в ходе атаки, а является инструментом для создания полноценного вредоносного ПО такого класса.  Этот сценарий атаки предоставляет киберпреступникам широкий спектр вариантов монетизации: вывод финансовых средств, хищение конфиденциальных данных, шпионаж и т.д.

 

«TinyScouts используют такое вредоносное ПО и такие методы его доставки, упоминание о которых мы не нашли в открытых источниках, а значит можно сделать предположение о том, что это работа новой группировки. Этот факт вкупе с количеством уловок, направленных на то, чтобы остаться незамеченными, и индивидуальность сценария атаки для каждой конкретной жертвы говорит о том, что это не просто еще одна команда, организующая нецелевые массовые атаки. По нашим оценкам, технические навыки TinyScouts совершенно точно не ниже, чем у группировки, стоящей, например, за атаками Silence, а в технических аспектах доставки ПО на машину жертвы TinyScouts даже превосходят их, хотя и уступают APT-группировкам и правительственным кибервойскам», – отметил Игорь Залевский, руководитель отдела расследования инцидентов, Solar JSOC.

То, что решение о сценарии атаки принимается злоумышленником после получения информации о том, какой организации принадлежит конкретная зараженная машина, косвенно свидетельствует о планируемых масштабах активности TinyScouts – как минимум, о технической готовности к ряду одновременных атак на крупные организации.

Контакты для прессы

Тел./факс: +7 (495) 708-32-81
E-mail: reclama@tpnews.ru

 

Корпоративные новости

АОИП стала спикером онлайн-встречи «Новые возможности привлечения инвестиций для вашего бизнеса» Ассоциация операторов инвестиционных платформприняла участие в онлайн-встрече, актуальной для предпринимателей и операторов инвестиционных платформ, и организованной Отделением по Пермскому краю Уральского главного управления Центрального банка Российской Федерации.Эксперты, а именно –  Кирилл Косминский, исполнительный директор АОИП; Оксана Стрельцова, представитель отделения Пермь Уральского ГУ Банка России; Дмитрий Порохин, генеральный директор АО «Корпорация развития МСП ПК» рассказали о: – практических аспектах привлечения инвестиций через инвестиционные пл
В Технопарке «Сколково» состоялась конференция для НКО «Технологии Добра» 29 ноября в Технопарке «Сколково» состоялась конференция «Технологии Добра». Мероприятие прошло в гибридном формате и объединило более 3300 участников. Участие в конференции принял министр цифрового развития, связи и массовых коммуникаций РФ Максут Шадаев.Главной темой конференции стала роль технологий в некоммерческом секторе: возможности, тренды и кейсы применения, направленные на создание условий для социальных изменений через технологические инновации и сотрудничество между различными секторами. Эксперты и участники конференции обсудили, как НКО  на практике могут использовать техн
НОВИКОМ будет сотрудничать с Корпорацией развития Пермского края На полях Пермского инженерно-промышленного форума Дочерний банк корпорации Ростех и Корпорация развития Пермского края (КРПК) заключили Соглашение о взаимодействии. Подписи поставили Старший вице-президент - директор Департамента малого и среднего бизнеса НОВИКОМа Денис Есипенок и Генеральный директор АО «КРПК» Юрий Аликин.Соглашение предусматривает расширение сотрудничества в сфере инвестиционных программ и современных банковских технологий, кредитования промышленных предприятий и финансовой грамотности. Это позволит улучшить экономический климат и повысить уровень жизни в Пермском крае. &
СберСтрахование выплатила клиенту 58,6 млн рублей после схода с рельс вагонов с углём СберСтрахование выплатила компании по аренде и лизингу транспортных средств 58,6 млн рублей после схода с рельс 11 вагонов с углём.Авария произошла в мае на перегоне Забайкальской железной дороги, между станций Селеткан и Ледяная.  По итогам расследования, причиной схода была признана неправильная укладка и деформация шпал и рельс. Вагоны не подлежат восстановлению после произошедшего. СберСтрахование выплатила за них полную страховую сумму. ООО СК «Сбербанк страхование» (СберСтрахование) — дочерняя компания Сбербанка, специализирующаяся на программах имущественн
Все корпоративные новости »