Специалисты Solar JSOC выявили новую хакерскую группировку

A A= A+ 14.08.2020 Новости БД

Специалисты центра мониторинга и реагирования на #киберугрозы Solar JSOC выявили новую #киберпреступную группировку. Она использует сложную схему атаки и уникальное вредоносное ПО, не известное ранее. Новая группировка получила название #TinyScouts – по сочетанию наименования главных функций в коде. На данный момент эксперты фиксируют атаки на банки и энергетические компании.

 

На первом этапе атаки киберпреступники рассылают сотрудникам организаций фишинговые письма, в которых получателя предупреждают о начале второй волны пандемии коронавируса и для получения дополнительной информации предлагают пройти по ссылке. Встречаются также варианты фишинговых писем, имеющий четкий таргетинг: сообщение напрямую относится к деятельности организации и выглядит вполне убедительно, однако также содержит вредоносную ссылку.

 

Кликнув по ней, жертва запускает загрузку основного компонента вредоносного ПО, которая происходит в несколько итераций. На этом этапе злоумышленники действуют максимально медленно и осторожно, поскольку каждый шаг в отдельности не привлекает внимания службы безопасности и систем защиты информации. Загрузка происходит через анонимную сеть TOR, что делает неэффективной такую популярную меру противодействия, как запрет на соединение с конкретными IP-адресами, которые принадлежат серверам злоумышленников.

 

На следующем этапе атаки вредоносное ПО собирает информацию о зараженном компьютере и передает ее злоумышленникам. Если данный узел инфраструктуры не представляет для них существенного интереса, то на него загружается дополнительный модуль – «вымогатель», шифрующий всю информацию на устройстве и требующий выкуп за расшифрование. В ходе атаки используется и легитимное ПО, в частности, принадлежащее компании Nirsoft. Перед тем, как данные на компьютере будут зашифрованы, оно собирает пароли пользователя из браузеров и почтовых клиентов, не оставляя заметных следов активности, поскольку не требует установки и не формирует записей в реестре ОС.

 

Если же зараженный компьютер интересен злоумышленникам и может служить их дальнейшим целям, скачивается дополнительное дополнительное ПО, защищенное несколькими слоями обфускации и шифрования, которое обеспечивает членам кибергруппировки удаленный доступ и полный контроль над зараженной рабочей станцией. Примечательно, что оно написано на PowerShell – это один из крайне редких случаев, когда этот язык не просто используется злоумышленниками в ходе атаки, а является инструментом для создания полноценного вредоносного ПО такого класса.  Этот сценарий атаки предоставляет киберпреступникам широкий спектр вариантов монетизации: вывод финансовых средств, хищение конфиденциальных данных, шпионаж и т.д.

 

«TinyScouts используют такое вредоносное ПО и такие методы его доставки, упоминание о которых мы не нашли в открытых источниках, а значит можно сделать предположение о том, что это работа новой группировки. Этот факт вкупе с количеством уловок, направленных на то, чтобы остаться незамеченными, и индивидуальность сценария атаки для каждой конкретной жертвы говорит о том, что это не просто еще одна команда, организующая нецелевые массовые атаки. По нашим оценкам, технические навыки TinyScouts совершенно точно не ниже, чем у группировки, стоящей, например, за атаками Silence, а в технических аспектах доставки ПО на машину жертвы TinyScouts даже превосходят их, хотя и уступают APT-группировкам и правительственным кибервойскам», – отметил Игорь Залевский, руководитель отдела расследования инцидентов, Solar JSOC.

То, что решение о сценарии атаки принимается злоумышленником после получения информации о том, какой организации принадлежит конкретная зараженная машина, косвенно свидетельствует о планируемых масштабах активности TinyScouts – как минимум, о технической готовности к ряду одновременных атак на крупные организации.

Контакты для прессы

Тел./факс: +7 (495) 708-32-81
E-mail: reclama@tpnews.ru

 

Корпоративные новости

СберСтрахование жизни назвала три фактора, влияющих на страховой рынок в 2024 году Налоговые льготы, высокие ставки и отмена предустановленной галочки в кредитном страховании жизни.Генеральный директор СберСтрахования жизни Игорь Кобзарь, выступая на IV ежегодном форуме «Будущее страхового рынка», назвал топ-3 фактора, влияющих на страховой рынок в 2024 году. Первый фактор — отмена налоговой льготы в страховании жизни. Страховщики жизни — один из основных институтов длинных денег в экономике страны. Для того, чтобы стимулировать население вкладываться на длинный срок, необходимо возвращение льготы. При этом важно, чтобы подход был человекоцент
Флагманский конкурс стартапов «Лига Достижений» и шоу «Я женщина - Я могу» заняли призовые места HR-премии BRAVO! 2024 16 сентября в Москве прошла церемония награждения победителей первой премии в области HR и внутренних коммуникаций BRAVO. Организатором события выступила компания «Люди и коммуникации».В номинации «Ценности и смыслы» золото получил проект Совкомбанка «Лига Достижений». В рамках этой номинации награждаются контент-проекты, погружающие сотрудников в корпоративную культуру, заряжающие на продуктивную работу и достижение бизнес-целей. «Лига Достижений» – флагманский конкурс Совкомбанка, благодаря которому сотрудники реализуют собственные проекты в коман
КАПИТАЛ LIFE признана лидером по числу долгосрочных накопительных договоров страхования жизни в России 18 сентября 2024 года в Москве состоялся IV ежегодный форум «Будущее страхового рынка», организованный рейтинговым агентством «Эксперт РА».В рамках деловой части форума прошла панельная сессия, в которой приняли участие заместитель министра финансов России Иван Чебесков, президент Всероссийского союза страховщиков (ВСС) Евгений Уфимцев, а также руководители крупнейших российских страховых компаний. Компанию КАПИТАЛ LIFE (ООО «Капитал Лайф Страхование Жизни») представлял генеральный директор компании Евгений Гуревич. Главными темами для обсуждения стали стратегия развития отрасли, р
Банк НОВИКОМ: поддержка МСП в приоритете Меры поддержки субъектов малого и среднего предпринимательства (МСП) обсудили на конференции «Банк НОВИКОМ – для промышленных предприятий МСП Омской области». В интерьерах Омского музея изобразительных искусств им. М.А. Врубеля перед представителями регионального бизнес-сообщества выступили эксперты дочернего банка Ростеха, представители Министерства промышленности и научно–технического развития области и Фонда развития промышленности региона.«Весной этого года в ходе ребрендинга НОВИКОМ заявил о намерении стать ключевым партнером российской высокотехнологичной промышленности. Для этого
Все корпоративные новости »