Спецслужбы закрыли сайт, через который мошенники украли $200 млн

Спецслужбы закрыли сайт, через который мошенники украли $200 млн

Спецслужбы США, Великобритании и Вьетнама остановили работу сайта по продаже украденных данных кредитных карт, ущерб от деятельности которого составил более 200 миллионов долларов, сообщается в пресс-релизе на сайте Агентства по борьбе с организованной преступностью Великобритании.

Деятельность интернет-портала, при помощи которого 16 тысяч мошенников во всем мире продавали и покупали украденные данные кредитных карт, была пресечена в ходе совместной операции спецслужб трех стран. Всего через сайт были проданы данные более миллиона кредиток, ущерб составил свыше 200 миллионов долларов, сообщает digit.ru.

«В результате проведенной операции была ликвидирована одна из наиболее крупных в мире площадок онлайн-мошенничества с использованием кредитных карт, и те, кто причастен к такого рода преступлениям, должны знать, что они не анонимны и находятся в пределах досягаемости правоохранительных органов» — говорится в пресс-релизе.

Одновременно спецслужбы Вьетнама и Великобритании произвели аресты 11 человек, подозреваемых в причастности к деятельности сайта. Во Вьетнаме были задержаны 8 человек, которые, предположительно, управляли интернет-порталом. В Великобритании спецслужбы арестовали трех активных пользователей сайта. Как уточняется в пресс-релизе, в ближайшем будущем возможны новые аресты, поскольку информация о пользователях сайта из других государств будет направлена спецслужбам соответствующих стран.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы AV Killer используют драйвер Avast для отключения защитного софта

В новой кампании киберпреступники используют старую версию легитимного антируткит-драйвера Avast для отключения защитных программ, ухода от детектирования и получения контроля над системой.

В этих атаках участвует один из вариантов вредоносной программы AV Killer. Последняя содержит жёстко запрограммированный список из 142 имён антивирусных процессов.

Поскольку упомянутый драйвер Avast работает на уровне ядра, злоумышленники получают доступ к критически важным компонентам операционной системы. Например, что при желании вредонос может завершать практически любые процессы.

Как отмечают обратившие внимание на атаки AV Killer специалисты компании Trellix, операторы зловреда задействуют хорошо известную технику BYOVD (Bring Your Own Vulnerable Driver — приноси собственный уязвимый драйвер).

Попав в систему, файл AV Killer с именем kill-floor.exe устанавливает заранее уязвимый драйвер уровня ядра — ntfs.bin (помещается в директорию пользователя по умолчанию).

После этого вредоносная программа создаёт службу aswArPot.sys с помощью Service Control (sc.exe) и регистрирует сам драйвер.

 

Как мы уже отмечали, у AV Killer есть жёстко заданный в коде список из 142 процессов, который сверяется со снепшотом активных процессов. Согласно отчёту Trellix этот список выглядит так:

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru