Хакеры Teampoison взломали официальный сайт НАТО в Хорватии

Хакеры Teampoison взломали официальный сайт НАТО в Хорватии

Информационный ресурс, о котором идет речь, является подразделением сайта местного министерства иностранных и европейских дел, но, тем не менее, считается официальным Интернет-представительством НАТО в Хорватии. Два участника хакерской группировки Teampoison преодолели его защиту и подвергли несанкционированным изменениям интерфейс сайта.

На главной странице взломанного ресурса было размещено сообщение, адресованное странам Североатлантического договора. В нем хакеры обвинили НАТО в противоправном вмешательстве во внутренние дела арабских государств, заявив, что под знаменем демократии альянс совершает убийства ни в чем не повинных людей ради выгоды транснациональных корпораций, в то время как подконтрольные западным странам средства массовой информации распространяют потоки пропагандистских сообщений, призванных оправдать геноцид. "Мы слишком долго поддерживали террористические акты НАТО против государств, которые не поддерживают ее интересы; мы все соучаствовали убийствам невинных. Пора остановиться!", - так заканчивается послание хакеров.

Поскольку в прежние времена участников Teampoison обвиняли в том, что они вторгаются на старые и давно не функционирующие узлы (как это было в случае со взломом одного из серверов ООН), на сей раз хакеры озаботились добычей доказательств: они унесли с собой протоколы компьютера, свидетельствующие о его активном использовании вплоть до последних дней. По данным журналистов Softpedia, взломанную страницу посетило более 200 тыс. человек, причем на момент публикации их сведений (07:21 GMT) сайт все еще отображал плоды трудов Teampoison. Сейчас ресурс работает в обычном режиме и вновь рассказывает о плодотворном сотрудничестве Хорватии и стран договора.

Сами участники группировки считают, что искажение интерфейсов взломанных сайтов, помимо нанесения репутационного ущерба, представляет собой и форму повышения осведомленности пользователей Интернета по тем или иным вопросам - так, разместив свое сообщение на натовском сайте, они довели его содержание до нескольких сотен тысяч людей, а, следовательно, труды их не пропали даром.

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

NonEuclid RAT: троян удаленного доступа и шифровальщик в одном флаконе

В Cyfirma проанализировали образец NonEuclid, рекламируемого в даркнете как RAT, и выяснили, что Windows-троян не только открывает удаленный доступ к зараженным устройствам, но также умеет шифровать файлы.

Рекламу NonEuclid эксперты обнаружили на подпольном форуме в конце ноября. Поиск схожих объявлений показал, что данного зловреда продвигают в таких сообществах, в том числе русскоязычных, как минимум с октября 2021 года, а также активно обсуждают в Discord и на YouTube.

Написанный на C# вредонос вооружен рядом средств защиты от анализа и обнаружения. При запуске он проводит проверки на наличие враждебной среды (ВМ, песочницы) и при наличии таковой немедленно прекращает свое исполнение.

С той же целью троян добавляет свои файлы в исключения Microsoft Defender, а также мониторит запуск процессов (через вызовы Windows API) и прибивает те, которые могут ему помешать — taskmgr.exe, processhacker.exe, procexp.exe и т. п.

Кроме того, NonEuclid умеет обходить Windows-защиту AMSI: отслеживает загрузку модуля amsi.dll и при обнаружении патчит области памяти, связанные с AmsiScanBuffer.

Чтобы обеспечить себе постоянное присутствие, зловред создает запланированные задания и вносит изменения в системный реестр. Он также пытается повысить привилегии посредством выполнения команд и обхода UAC-защиты.

Подключение к C2-серверу осуществляется через TCP-сокет с использованием заданных IP-адреса и порта.

Возможности NonEuclid как шифровальщика ограничены списком расширений, который невелик и включает, в частности, .csv, .txt и .php. Данные шифруются по AES, к именам обработанных файлов добавляется расширение .NonEuclid.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru