Шифровальщик Shade атакует российские компании от лица Рольф и РБК

Шифровальщик Shade атакует российские компании от лица Рольф и РБК

Шифровальщик Shade атакует российские компании от лица Рольф и РБК

Российские компании столкнулись с новой волной атак знаменитой программы-шифровальщика Shade (также известна под именами No_more_ransome, Da Vinci, Troldesh). На этот раз фишинговые рассылки, призванные установить на компьютер жертвы Shade, зафиксировали специалисты международной компании Group-IB.

В ходе новых атак киберпреступники рассылают электронные письма от имени уважаемых крупных авиакомпаний, автодилеров и СМИ. В этом месяце было замечено 1100 таких писем, а во втором квартале 2019 года — 6 тысяч.

Исследователи Group-IB предупреждают российские компании: вредоносная кибероперация все еще активна. Следовательно, стоит крайне внимательно относиться ко всей входящей электронной почте.

Согласно своей основной задаче, Shade в этих атаках шифрует файлы жертвы и требует выкуп. При этом злоумышленники защитили командный сервер (C&C), разместив его в сети Tor.

Благодаря тому, что C&C постоянно перемещается, заблокировать его не так легко. А факт продажи вымогателя на площадках даркнета способствует постоянной модификации вредоноса.

Эксперты также отметили: в последних атаках Shade не только шифрует файлы, но и добывает цифровую валюту, а также генерирует трафик на сайты для увеличения посещаемости и доходов от онлайн-рекламы.

В результате за второй квартал 2019 года масштаб атак Shade увеличился почти в 2,5 раза в сравнении со всем 2018 годом.

В последних операциях киберпреступники маскировали свои письма под отправленные популярными компаниями уведомления. Среди этих компаний специалисты выделяют «Полярные авиалинии», «Рольф», РБК и Новосибирск-online.

В теле такого письма злоумышленник представляется сотрудником компании и просит открыть вложенный в письмо файл, который якобы содержит подробности «заказа». Для атак преступники используют и зараженные IoT-устройства, среди которых есть роутеры.

В январе специалисты в области кибербезопасности из антивирусной компании ESET в своем блоге опубликовали информацию о новой атаке шифровальщика Shade, который был нацелен на российский бизнес.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Инструмент для взлома GrayKey работает с iPhone 16, но не с iOS 18

Слитые на днях документы показали, что GrayKey, инструмент для взлома iPhone, может получить доступ и к последней модели смартфона — iPhone 16. Однако только в том случае, если он работает на не бета-версии iOS 18.

Graykey можно назвать прямым конкурентом Cellebrite. Последняя программа, например, недавно помогла взломать смартфон стрелка, ранившего Дональда Трампа.

Разработчики GrayKey и Cellebrite скупают информацию об уязвимостях нулевого дня, которые Apple ещё не успела пропатчить. Интересно, что обе компании регулярно публикуют таблицу с актуальным списком девайсов, которые можно взломать.

Изданию 404Media удалось получить часть внутренних документов Graykey, согласно которым софт может взломать всю линейку iPhone 11, а также частично модели с iPhone 12 по iPhone 16 включительно.

Таким образом, можно сделать вывод, что последние существенные аппаратные меры безопасности Apple реализовала именно в iPhone 12. Тем не менее, поскольку подробности не раскрываются, остаётся лишь гадать, что значит «частичный взлом».

Это может быть обычный доступ к незашифрованному содержимому хранилища и метаданным зашифрованного контента. Однако GrayKey не может ничего противопоставить любой из бета-версий iOS 18, о чём говорит сама таблица.

Отметим также новую функцию безопасности в iOS 18 — автоматический перезапуск iPhone, который недавно добавил головной боли полиции.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru