В атаках буткита-вымогателя MBR-ONI эксперты видят русский след

В атаках буткита-вымогателя MBR-ONI эксперты видят русский след

В атаках буткита-вымогателя MBR-ONI эксперты видят русский след

Обнаруженный ранее в этом году в Японии вымогатель ONI, по мнению экспертов, был призван скрыть сложную хакерскую операцию. Напомним, что данный вредонос шифрует файлы, добавляя к ним расширение .oni.

В опубликованном докладе исследователи Cybereason связали использование ONI со сложными атаками на японскую промышленность. В отличие от традиционных атак вымогателей, эти атаки продолжались от трех до девяти месяцев, а их кульминацией стало использование вымогателя ONI.

В этом же исследовании Cybereason отмечает новую версию буткитов, MBR-ONI, которая модифицирует MBR и шифрует разделы диска.

«Мы пришли к выводу, что как за ONI, так и за MBR-ONI стоят одни и те злоумышленники. Это очевидно, учитывая, что в указаниях о выкупе в обоих случаях указан одинаковый адрес электронной почты», - утверждают исследователи.

В проанализированных Cybereason атаках наблюдается общий принцип. Все начинается с фишинга, призванного внедрить программу удаленного доступа Ammyy Admin. Далее следует этап разведки и похищения данных, а после этого злоумышленники получают полный контроль над сетью. Последним этапом атаки является использование вымогателя ONI и удаление журналов.

MBR-ONI используется всего против нескольких конечных точек, таких как AD-сервер и файловые серверы. Исследователи считают, что MBR-ONI использовался в целях сокрытия основного мотива операции злоумышленников.

Также эксперты подозревают, что не обошлось без эксплойта EternalBlue, так как этот патч не был установлен на взломанных компьютерах.

Примечательно, что код ONI, по словам социалистов, «содержит русский след».

«Несмотря на то, что это может быть ложный след, мы предполагаем, что нападение могло быть совершено русскоязычными киберпреступниками», - говорят исследователи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сбер обнаружил теневой университет хакеров в даркнете

Сотрудники Сбера выявили в даркнете так называемый «теневой университет», где хакеры и мошенники проходят обучение и повышают квалификацию для атак на граждан и компании России.

Заместитель председателя правления Сбербанка Станислав Кузнецов в интервью «РИА Новости» рассказал, что этот «университет» функционирует онлайн и предлагает двухмесячный курс обучения.

Учащимся предоставляются учебные материалы, а по завершении программы они сдают экзамены.

По оценкам Кузнецова, обучение в этом заведении уже прошли около 10 тысяч человек. При этом спрос на обучение превышает возможности «вуза»:

«Желающих было порядка 20 тысяч, то есть там даже существует конкурс», — отметил он.

Возникновение такого учебного заведения стало возможным из-за того, что кибермошенничество превратилось в полноценную экономическую отрасль с огромными оборотами.

Ранее Станислав Кузнецов оценивал общий ущерб российских компаний от киберпреступности в 2024 году в 1 триллион рублей, четверть из которых составили доходы телефонных мошенников.

Кузнецов также обратил внимание на тенденцию к расширению деятельности киберпреступников за пределы России. По его словам, эксперты Сбера зафиксировали рост спроса на специалистов, владеющих европейскими языками, особенно из стран Восточной Европы, включая страны Балтии.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru