Бразильские провайдеры подверглись массовому "отравлению" DNS

Бразильские провайдеры подверглись массовому "отравлению" DNS

Сотрудник "Лаборатории Касперского" Фабио Ассолини сообщил в блоге Securelist, что в течение последних дней несколько поставщиков услуг Интернета, работающих на территории Бразилии, пострадали от злонамеренной модификации DNS-записей. Ничего не подозревающие клиенты провайдеров вместо легитимных ресурсов оказывались на вредоносных страницах.


В среднем крупные компании в этом секторе бразильского рынка имеют по 3-4 миллиона пользователей каждая, так что интерес злоумышленников к "отравлению" их баз данных DNS вполне объясним. В конце минувшей недели на многих форумах начали звучать жалобы и просьбы о помощи в избавлении от вредоносных перенаправлений; в частности, киберпреступники сумели внести нежелательные модификации в записи для таких известных сервисов, как YouTube, Gmail и Hotmail. Не ускользнули от внимания хакеров и популярные местные ресурсы, также привлекающие существенное число посетителей.

Во всех случаях от пользователей требовали загрузить и установить вредоносное программное обеспечение, чтобы получить доступ к интересующим их сайтам. В первоисточнике имеется иллюстрация, на которой видно уведомление с текстом "Установите Google Defence, чтобы иметь возможность использовать новый Google.com". Сей "продукт", как и прочие его аналоги для других ресурсов, на самом деле являлся троянским конем, предназначенным для хищения банковских данных. Загружался "Google Defence" с IP-адреса вида 80.XX.XX.198; г-н Ассолини отметил, что информационно-разведывательная сеть Kaspersky Security Network зарегистрировала как минимум 800 попыток доступа к этому адресу. Все пользователи, обращавшиеся к нему, были из Бразилии.

Известно, впрочем, что провайдеры были не единственными жертвами нападения: некоторые местные компании сообщали о том, что неизвестные злоумышленники атаковали их маршрутизаторы и вносили похожие изменения в DNS-записи, так что сотрудники этих организаций тоже перенаправлялись на опасные ресурсы; там их в конечном счете ждал все тот же банковский троянский конь.

Тогда же, в конце прошлой недели, поступили сообщения о том, что бразильская полиция арестовала работника одной из компаний-поставщиков услуг Интернета на юге страны; его обвиняют в соучастии в этой киберкриминальной операции. Соответственно, как минимум в одном случае злоумышленникам помог инсайдер; не исключено, что и в персонале других провайдеров тоже могли найтись "слабые звенья".

Securelist

Письмо автору

" />

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Эксперты выявили связь между группировками Team46 и TaxOff

По оценке департамента Threat Intelligence экспертного центра безопасности Positive Technologies (PT ESC TI), группировки Team46 и TaxOff представляют собой одну и ту же структуру, а не два отдельных объединения. Об этом свидетельствуют совпадения в используемых ими инструментах, инфраструктуре и тактике атак.

К такому выводу специалисты пришли на основании анализа атаки, произошедшей в марте 2025 года.

В ходе этой кампании злоумышленники попытались эксплуатировать уязвимость CVE-2025-2783 в браузере Chrome — характерный признак деятельности TaxOff. Однако дальнейшее исследование выявило сходство с методами Team46, в частности — почти идентичные PowerShell-скрипты, отличающиеся лишь содержанием «полезной нагрузки».

Обе группировки применяли одинаковые самописные инструменты на базе .NET для разведки: с их помощью собирались скриншоты, списки запущенных процессов и перечни файлов. Все данные передавались по именованному каналу. Кроме того, для управления инфраструктурой использовались домены, оформленные по одному шаблону и маскирующиеся под легитимные онлайн-сервисы.

Для пресечения активности подобных группировок специалисты Positive Technologies рекомендуют использовать системы анализа сетевого трафика, песочницы для изоляции и анализа внешних файлов, а также средства мониторинга и корреляции событий.

«Наши исследования показывают, что Team46 и TaxOff с высокой вероятностью являются одной и той же группировкой, — отмечает Станислав Пыжов, ведущий специалист группы исследования сложных угроз PT ESC TI. — Изученное нами вредоносное ПО запускается только на определённых компьютерах, поскольку ключ для расшифровки основного функционала зависит от параметров системы. Это указывает на целенаправленный характер атак. Применение эксплойтов нулевого дня даёт злоумышленникам возможность эффективно проникать даже в защищённые инфраструктуры».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru