Хакеры предлагают платные услуги по организации DDoS-атак

Хакеры предлагают платные услуги по организации DDoS-атак

Знаете ли вы, что хакеры соперничают между собою за предоставление незаконных услуг по части вывода из строя онлайн-проектов конкурентов заказчиков? Так вот, по словам эксперта по безопасности Браяна Кребса (Brian Krebs), сейчас существуют десятки «подпольных» форумов, участники которых рекламируют возможность проводить ослабляющие DDoS – атаки за определенную плату. 



В среднем, цена за «вышибание» сайта в офлайн приблизительно 5-10$ за час, 40-50$ за день, 350-400$ за неделю и свыше 1 200$ за месяц. «Невольными призывниками этой кибер-войны становятся ПК, взломанные предоставителями «услуги», которые находятся под контролем вредоносного программного обеспечения», объясняет Кребс.

«Некоторые DDoS сервисы хвастаются количеством ботов в своей «армии»: по заявлениям одного из сервисов, у них насчитывается от 1500 до 5000 рабочих ботов, чего достаточно для атаки серьезных проекты с анти-DDoS защитой, пишет nnm-club.info.

Конечно, заинтересованные особы могут купить DDoS набор а-ля «сделай сам», который предлагает, например, одна Российская «фирма», и который включает в себя средство для создания ботов и веб-панель администратора.

Бот Darkness постоянно совершенствуется программистами и способен, «в мгновение ока», настраивать подконтрольную машину для проведения четырёх разных видов DDoS атак. И, конечно же, бот «умеет» красть пароли с веб-браузеров, и приложений Windows.

«Наш бот почти не «грузит» систему, в следствии чего остается незаметным длительное время», хвалится команда Darkness. «К тому же он легкий и хорошо уживается в системе».

Естественно, перед заключением контракта, потенциальные клиенты обязаны ознакомится со всеми условиями.

«Большинство DDoS сервисов берут разную плату за предоставление услуг, зависимо от сложности целевой инфраструктуры и времени, данного на подготовку «операции»», предупредил Кребс.

«И все же, оптом – дешевле: один из сервисов, разрекламированный на пиратских форумах, предлагает скидки для постоянных или крупных заказчиков».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru