Специалисты Solar JSOC выявили новую хакерскую группировку

A A= A+ 14.08.2020 Новости БД

Специалисты центра мониторинга и реагирования на #киберугрозы Solar JSOC выявили новую #киберпреступную группировку. Она использует сложную схему атаки и уникальное вредоносное ПО, не известное ранее. Новая группировка получила название #TinyScouts – по сочетанию наименования главных функций в коде. На данный момент эксперты фиксируют атаки на банки и энергетические компании.

 

На первом этапе атаки киберпреступники рассылают сотрудникам организаций фишинговые письма, в которых получателя предупреждают о начале второй волны пандемии коронавируса и для получения дополнительной информации предлагают пройти по ссылке. Встречаются также варианты фишинговых писем, имеющий четкий таргетинг: сообщение напрямую относится к деятельности организации и выглядит вполне убедительно, однако также содержит вредоносную ссылку.

 

Кликнув по ней, жертва запускает загрузку основного компонента вредоносного ПО, которая происходит в несколько итераций. На этом этапе злоумышленники действуют максимально медленно и осторожно, поскольку каждый шаг в отдельности не привлекает внимания службы безопасности и систем защиты информации. Загрузка происходит через анонимную сеть TOR, что делает неэффективной такую популярную меру противодействия, как запрет на соединение с конкретными IP-адресами, которые принадлежат серверам злоумышленников.

 

На следующем этапе атаки вредоносное ПО собирает информацию о зараженном компьютере и передает ее злоумышленникам. Если данный узел инфраструктуры не представляет для них существенного интереса, то на него загружается дополнительный модуль – «вымогатель», шифрующий всю информацию на устройстве и требующий выкуп за расшифрование. В ходе атаки используется и легитимное ПО, в частности, принадлежащее компании Nirsoft. Перед тем, как данные на компьютере будут зашифрованы, оно собирает пароли пользователя из браузеров и почтовых клиентов, не оставляя заметных следов активности, поскольку не требует установки и не формирует записей в реестре ОС.

 

Если же зараженный компьютер интересен злоумышленникам и может служить их дальнейшим целям, скачивается дополнительное дополнительное ПО, защищенное несколькими слоями обфускации и шифрования, которое обеспечивает членам кибергруппировки удаленный доступ и полный контроль над зараженной рабочей станцией. Примечательно, что оно написано на PowerShell – это один из крайне редких случаев, когда этот язык не просто используется злоумышленниками в ходе атаки, а является инструментом для создания полноценного вредоносного ПО такого класса.  Этот сценарий атаки предоставляет киберпреступникам широкий спектр вариантов монетизации: вывод финансовых средств, хищение конфиденциальных данных, шпионаж и т.д.

 

«TinyScouts используют такое вредоносное ПО и такие методы его доставки, упоминание о которых мы не нашли в открытых источниках, а значит можно сделать предположение о том, что это работа новой группировки. Этот факт вкупе с количеством уловок, направленных на то, чтобы остаться незамеченными, и индивидуальность сценария атаки для каждой конкретной жертвы говорит о том, что это не просто еще одна команда, организующая нецелевые массовые атаки. По нашим оценкам, технические навыки TinyScouts совершенно точно не ниже, чем у группировки, стоящей, например, за атаками Silence, а в технических аспектах доставки ПО на машину жертвы TinyScouts даже превосходят их, хотя и уступают APT-группировкам и правительственным кибервойскам», – отметил Игорь Залевский, руководитель отдела расследования инцидентов, Solar JSOC.

То, что решение о сценарии атаки принимается злоумышленником после получения информации о том, какой организации принадлежит конкретная зараженная машина, косвенно свидетельствует о планируемых масштабах активности TinyScouts – как минимум, о технической готовности к ряду одновременных атак на крупные организации.

Контакты для прессы

Тел./факс: +7 (495) 708-32-81
E-mail: reclama@tpnews.ru

 

Корпоративные новости

Российские венчурные игры прошли с участием Ассоциации краудфандинга Директор Ассоциации операторов инвестиционных платформ (Ассоциация краудфандинга) Кирилл Косминский принял участие в работе жюри Российских венчурных игр - РВИ. Битва студенческих стартапов под эгидой Daily Challenge прошла 12 сентября 2025 года в Российской государственной библиотеке. Авторы проектов соревновались за главный приз в несколько десятков миллионов рублей.В прошедшем в начале сентября этапе РВИ принимали участие претенденты на призовое финансирование своих проектов в области технологий для креативных индустрий. Соискатели, эксперты и аналитики смогли окунуться в визионерский мир в
КАПИТАЛ LIFE признана лидером по числу долгосрочных накопительных договоров страхования жизни в России 10 сентября 2025 года в Москве состоялся V ежегодный форум «Будущее страхового рынка», организованный рейтинговым агентством «Эксперт РА» при поддержке Всероссийского союза страховщиков (ВСС).В рамках деловой части форума прошла панельная сессия, в которой приняли участие заместитель министра финансов России Иван Чебесков, председатель комитета по финансовому рынку Госдумы Анатолий Аксаков, президент Всероссийского союза страховщиков Евгений Уфимцев, а также руководители крупнейших российских страховых компаний. Компанию КАПИТАЛ LIFE (ООО «Капитал Лайф Страхование Жизни») представл
Продолжается прием заявок на Национальную банковскую премию – 2025 Редакция Национального банковского журнала (NBJ) и Ассоциация российских банков информируют о том, что продолжается прием заявок от номинантов Национальной банковской премии – 2025.Организаторами премии утверждены следующие номинации*: 1. Банковский продукт 2. Страховой продукт 3. Инвестиционный продукт 4. Социальный проект 5. За вклад в повышение финансовой грамотности 6. За повышение эффективности бизнеса 7. ИТ решение для банков 8. Информационная безопасность 9. За развитие цифровых и финансовых технологий в банковском бизнесе 10. Спецпроект 11. Импортозам
Югория стала спонсором Всероссийских соревнований по выездке и конкуру «Кубок Губернатора ХМАО-Югры» — 2025 С 3 по 8 сентября в Ханты-Мансийске состоялись Всероссийские соревнования по выездке и конкуру «Кубок Губернатора Ханты-Мансийского автономного округа — Югры». Гостей и участников поприветствовали директор Департамента спорта Югры Софья Конух и главный судья соревнований, судья всероссийской категории Светлана Дубовик.В турнире приняли участие 168 спортсменов из России и стран СНГ. Финальные выступления состоялись 6 и 7 сентября, чемпионом и обладателем Гран-при стал Богдан Васьковский. Спортсмены сражались в таких дисциплинах, как выездка и конкур. Всадники соревновались на 14 ма
Все корпоративные новости »