Хакеры шантажируют киношников из Sony

Хакеры отключили компьютеры Sony Pictures

Компьютерным взломщикам удалось получить доступ к компьютерам кинокомпании Sony Pictures. Теперь хакеры шантажируют знаменитого производителя и угрожают обнародовать гигабайты секретных данных, принадлежащих компании. Требования злоумышленников до сих пор не известны.

Сотрудники фирмы обнаружили взлом, когда попытались включить свои компьютеры и воспользоваться собственными учетными записями. После полудня компьютеры компании не реагировали на действия пользователей и постоянно показывали одно и то же изображение. На картинке присутствовал скелет и сообщение от хакерской группы, которая называет себя #GOP. В нём указано следующее:

«Мы вас уже предупреждали и это только начало. Мы не остановимся, пока наши требования не будут выполнены. Мы получили доступ к вашим секретным данным. Если вы не будете повиноваться, опубликованная информация взорвет мир. Определитесь с вашим решением до 24 ноября 23:00 по Гринвичу».

Похожее сообщение появилось на десятках учетных записей Twitter, связанных с корпорацией Sony. Украденные аккаунты уже вернули в распоряжение компании. Первая информация от сотрудников указывает на то, что Sony еще не скоро удастся получить доступ к компьютерам.

Похоже, хакерской группе удалось получить ряд засекреченных документов Sony Pictures, многие из которых названы в zip-файле, размещенном на указанных адресах. Судя по разнообразию документов, взломщикам удалось получить доступ к содержимому северу сотрудников. Преступники пообещали вскоре опубликовать оставшиеся файлы.

Тем временем взлом компьютеров привел к остановке повседневной работы в студии. Сотрудники компании не могут отправлять электронные письма, пользоваться ПК и даже отвечать на телефонные звонки. Информатор Variety сказал, что компании понадобится от дня до трех недель, чтобы исправить последствия атаки. В интервью Deadline.com один из служащих заявил, что компания полностью парализована. Представители Sony прокомментировали ситуацию более сдержано.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

NonEuclid RAT: троян удаленного доступа и шифровальщик в одном флаконе

В Cyfirma проанализировали образец NonEuclid, рекламируемого в даркнете как RAT, и выяснили, что Windows-троян не только открывает удаленный доступ к зараженным устройствам, но также умеет шифровать файлы.

Рекламу NonEuclid эксперты обнаружили на подпольном форуме в конце ноября. Поиск схожих объявлений показал, что данного зловреда продвигают в таких сообществах, в том числе русскоязычных, как минимум с октября 2021 года, а также активно обсуждают в Discord и на YouTube.

Написанный на C# вредонос вооружен рядом средств защиты от анализа и обнаружения. При запуске он проводит проверки на наличие враждебной среды (ВМ, песочницы) и при наличии таковой немедленно прекращает свое исполнение.

С той же целью троян добавляет свои файлы в исключения Microsoft Defender, а также мониторит запуск процессов (через вызовы Windows API) и прибивает те, которые могут ему помешать — taskmgr.exe, processhacker.exe, procexp.exe и т. п.

Кроме того, NonEuclid умеет обходить Windows-защиту AMSI: отслеживает загрузку модуля amsi.dll и при обнаружении патчит области памяти, связанные с AmsiScanBuffer.

Чтобы обеспечить себе постоянное присутствие, зловред создает запланированные задания и вносит изменения в системный реестр. Он также пытается повысить привилегии посредством выполнения команд и обхода UAC-защиты.

Подключение к C2-серверу осуществляется через TCP-сокет с использованием заданных IP-адреса и порта.

Возможности NonEuclid как шифровальщика ограничены списком расширений, который невелик и включает, в частности, .csv, .txt и .php. Данные шифруются по AES, к именам обработанных файлов добавляется расширение .NonEuclid.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru