Специалисты Solar JSOC выявили новую хакерскую группировку

A A= A+ 14.08.2020 Новости БД

Специалисты центра мониторинга и реагирования на #киберугрозы Solar JSOC выявили новую #киберпреступную группировку. Она использует сложную схему атаки и уникальное вредоносное ПО, не известное ранее. Новая группировка получила название #TinyScouts – по сочетанию наименования главных функций в коде. На данный момент эксперты фиксируют атаки на банки и энергетические компании.

 

На первом этапе атаки киберпреступники рассылают сотрудникам организаций фишинговые письма, в которых получателя предупреждают о начале второй волны пандемии коронавируса и для получения дополнительной информации предлагают пройти по ссылке. Встречаются также варианты фишинговых писем, имеющий четкий таргетинг: сообщение напрямую относится к деятельности организации и выглядит вполне убедительно, однако также содержит вредоносную ссылку.

 

Кликнув по ней, жертва запускает загрузку основного компонента вредоносного ПО, которая происходит в несколько итераций. На этом этапе злоумышленники действуют максимально медленно и осторожно, поскольку каждый шаг в отдельности не привлекает внимания службы безопасности и систем защиты информации. Загрузка происходит через анонимную сеть TOR, что делает неэффективной такую популярную меру противодействия, как запрет на соединение с конкретными IP-адресами, которые принадлежат серверам злоумышленников.

 

На следующем этапе атаки вредоносное ПО собирает информацию о зараженном компьютере и передает ее злоумышленникам. Если данный узел инфраструктуры не представляет для них существенного интереса, то на него загружается дополнительный модуль – «вымогатель», шифрующий всю информацию на устройстве и требующий выкуп за расшифрование. В ходе атаки используется и легитимное ПО, в частности, принадлежащее компании Nirsoft. Перед тем, как данные на компьютере будут зашифрованы, оно собирает пароли пользователя из браузеров и почтовых клиентов, не оставляя заметных следов активности, поскольку не требует установки и не формирует записей в реестре ОС.

 

Если же зараженный компьютер интересен злоумышленникам и может служить их дальнейшим целям, скачивается дополнительное дополнительное ПО, защищенное несколькими слоями обфускации и шифрования, которое обеспечивает членам кибергруппировки удаленный доступ и полный контроль над зараженной рабочей станцией. Примечательно, что оно написано на PowerShell – это один из крайне редких случаев, когда этот язык не просто используется злоумышленниками в ходе атаки, а является инструментом для создания полноценного вредоносного ПО такого класса.  Этот сценарий атаки предоставляет киберпреступникам широкий спектр вариантов монетизации: вывод финансовых средств, хищение конфиденциальных данных, шпионаж и т.д.

 

«TinyScouts используют такое вредоносное ПО и такие методы его доставки, упоминание о которых мы не нашли в открытых источниках, а значит можно сделать предположение о том, что это работа новой группировки. Этот факт вкупе с количеством уловок, направленных на то, чтобы остаться незамеченными, и индивидуальность сценария атаки для каждой конкретной жертвы говорит о том, что это не просто еще одна команда, организующая нецелевые массовые атаки. По нашим оценкам, технические навыки TinyScouts совершенно точно не ниже, чем у группировки, стоящей, например, за атаками Silence, а в технических аспектах доставки ПО на машину жертвы TinyScouts даже превосходят их, хотя и уступают APT-группировкам и правительственным кибервойскам», – отметил Игорь Залевский, руководитель отдела расследования инцидентов, Solar JSOC.

То, что решение о сценарии атаки принимается злоумышленником после получения информации о том, какой организации принадлежит конкретная зараженная машина, косвенно свидетельствует о планируемых масштабах активности TinyScouts – как минимум, о технической готовности к ряду одновременных атак на крупные организации.

Контакты для прессы

Тел./факс: +7 (495) 708-32-81
E-mail: reclama@tpnews.ru

 

Корпоративные новости

НОВИКОМ представил отчет о выполнении целей устойчивого развития в 2024 году НОВИКОМ (входит в холдинг «РТ-Финанс» — центр компетенций финансовых услуг Госкорпорации Ростех) опубликовал отчет об устойчивом развитии за 2024 год. В соответствии с документом банку удалось существенно расширить поддержку кадров, нарастить портфель «зеленых» кредитов и значительно сократить негативное влияние на окружающую среду. Это отражает высокую степень экологической, корпоративной и социальной ответственности банка Ростеха.По данным отчета, за прошлый год НОВИКОМ нарастил портфель «зеленых» кредитов на 1 млрд руб. Сумма выданных средств на проекты, способствующие минимизац
НОВИКОМ открыл офис для работников Курганмашзавода НОВИКОМ (входит в холдинг «РТ-Финанс» – центр компетенций финансовых услуг Госкорпорации Ростех) расширил свою розничную сеть. Банк открыл офис обслуживания в Кургане, на территории одного из крупнейших предприятий региона –Курганмашзавода холдинга «Высокоточные комплексы». Новый офис НОВИКОМа предназначен специально для работников завода. Теперь они смогут быстро и удобно получать банковские услуги без отрыва от рабочего процесса. Специалисты НОВИКОМа помогут заводчанам открыть счет, оформить социально-платежную карту, взять кредит, разместить средства н
За 1 полугодие 2025 года КАПИТАЛ LIFE урегулировала 489 тысяч страховых случаев и выплатила клиентам 7,4 млрд рублей Страховая компания КАПИТАЛ LIFE (ООО «Капитал Лайф Страхование Жизни») за первое полугодие 2025 года урегулировала 489 тыс. страховых случаев по договорам страхования жизни и здоровья и выплатила клиентам компании в 69 регионах России 7,4 млрд рублей. Доля онлайн-урегулирований по рисковым выплатам в первой половине 2025 года составила 27%.Среди регионов по объёму выплат КАПИТАЛ LIFE по всем программам страхования жизни и здоровья в первом полугодии 2025 года лидером стала Москва (721 млн руб.), далее следует Санкт-Петербург (321 млн руб.), а первую тройку замкнул Приморский край (281 млн руб.
АОИП и Деловая Россия объединяют усилия по поддержке бизнеса в вопросах привлечения финансирования 16 июля 2025 года в Москве состоялось совместное заседание Ассоциации операторов инвестиционных платформ и Подкомитета по публичным рынкам капитала Общественной организации «Деловая Россия», которое было посвящено актуальным вопросам государственного регулирования и перспективам развития высокотехнологичных финансовых онлайн-сервисов, которые способствуют повышению уровня доступности и качества финансовых услуг для организаций всех форм собственности, включая предприятия сегмента МСП.В рамках заседания АОИП и «Деловая Россия» подписали Соглашение о сотрудничестве, которое предпола
Все корпоративные новости »