Киберпреступники активно атакуют крупные американские банки

Киберпреступники активно атакуют крупные американские банки

Киберпреступники активно атакуют крупные американские банки

Киберпреступники совершают целевые атаки на крупные банки США. Кредитные организации отметили возросшую вредоносную активность в течение последних нескольких недель. На данный момент операции злоумышленников носят разведывательный характер.

Как сообщило издание FoxBusiness, под киберобстрел попали следующие финансовые организации: Bank of America, Citigroup, JPMorgan Chase и Wells Fargo. Федеральные власти США попросили эти банки мониторить вредоносный трафик.

Эксперты опасаются, что успешные атаки на финансовые организации могут существенно повлиять на ситуацию на рынке, привести к ее дестабилизации.

На прошлой неделе мы сообщали, что студенты Университета Иннополис смогли вычислить IP-адреса злоумышленников, которые этим летом атаковали один из российских банков. По итогам того киберинцидента кредитная организация потеряла в общей сложности 100 миллионов рублей.

Оказалось, что татарские студенты организовали практический проект по киберпреступности и цифровой криминалистике. В рамках этого проекта было проведено расследование и вычислен алгоритм действий киберпреступников.

Атакующие использовали давно известные уязвимости, которые не были устранены в банковской системе. Брешь SMB-протокола помогла злоумышленникам установить в системе вредоносную программу.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

NonEuclid RAT: троян удаленного доступа и шифровальщик в одном флаконе

В Cyfirma проанализировали образец NonEuclid, рекламируемого в даркнете как RAT, и выяснили, что Windows-троян не только открывает удаленный доступ к зараженным устройствам, но также умеет шифровать файлы.

Рекламу NonEuclid эксперты обнаружили на подпольном форуме в конце ноября. Поиск схожих объявлений показал, что данного зловреда продвигают в таких сообществах, в том числе русскоязычных, как минимум с октября 2021 года, а также активно обсуждают в Discord и на YouTube.

Написанный на C# вредонос вооружен рядом средств защиты от анализа и обнаружения. При запуске он проводит проверки на наличие враждебной среды (ВМ, песочницы) и при наличии таковой немедленно прекращает свое исполнение.

С той же целью троян добавляет свои файлы в исключения Microsoft Defender, а также мониторит запуск процессов (через вызовы Windows API) и прибивает те, которые могут ему помешать — taskmgr.exe, processhacker.exe, procexp.exe и т. п.

Кроме того, NonEuclid умеет обходить Windows-защиту AMSI: отслеживает загрузку модуля amsi.dll и при обнаружении патчит области памяти, связанные с AmsiScanBuffer.

Чтобы обеспечить себе постоянное присутствие, зловред создает запланированные задания и вносит изменения в системный реестр. Он также пытается повысить привилегии посредством выполнения команд и обхода UAC-защиты.

Подключение к C2-серверу осуществляется через TCP-сокет с использованием заданных IP-адреса и порта.

Возможности NonEuclid как шифровальщика ограничены списком расширений, который невелик и включает, в частности, .csv, .txt и .php. Данные шифруются по AES, к именам обработанных файлов добавляется расширение .NonEuclid.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru