Ботнеты в России: 12% трафика нелегитимны, половина — DDoS-атаки

Ботнеты в России: 12% трафика нелегитимны, половина — DDoS-атаки

Ботнеты в России: 12% трафика нелегитимны, половина — DDoS-атаки

Злоумышленники все чаще задействуют не только IoT-устройства, но и арендованные или зараженные серверы для проведения DDoS-атак и распространения шифровальщиков. Использование серверных мощностей в России помогает обходить географические блокировки и скрывать местоположение атакующих.

По данным холдинга RUVDS, в 2024 году доля нелегитимного трафика в России составила 12%. Как сообщили представители компании «Коммерсанту», половину этого объема генерируют ботнеты, задействованные в мощных DDoS-атаках.

«Мы сталкивались с ситуациями, когда злоумышленники не приобретают виртуальные машины, а используют промоакции хостинг-провайдеров, получая ресурсы непосредственно для атаки», — рассказал Михаил Хлебунов, директор по продуктам Servicepipe. Чаще всего такие атаки происходят на уровне L7.

Генеральный директор RUVDS Никита Цаплин уточнил, что преступники используют не только арендованные серверы, но и взломанные машины.

«Они эксплуатируют уязвимости, из-за чего легитимные клиенты, сами того не зная, становятся источником вредоносного трафика», — пояснил он.

По словам Александра Чернова, руководителя направления киберразведки ЦПК Innostage SOC CyberArt, размещение атакующих серверов в России помогает обходить геофильтры, которые компании применяют для защиты от DDoS-атак.

Евгений Мартынов, директор по информационным технологиям «Рег.ру», отметил, что провайдерам сложно защитить арендованные серверы, поскольку без согласия пользователей невозможно обновлять программное обеспечение или устанавливать защитные решения. Это может привести к сбоям в работе клиентских систем.

Денис Полянский, директор по клиентской безопасности Selectel, назвал выявление атак с арендованного оборудования сложной задачей. В большинстве случаев признаки атаки удается обнаружить лишь частично, а провайдеры могут получить уведомление только от регулятора, если атакуемые ресурсы подключены к системе ГосСОПКА.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Angry Likho усиливает атаки на российские компании с помощью Lumma

Кибергруппа Angry Likho готовит новую серию целевых атак, которые стартовали как минимум с 16 января 2025 года. Исследователи выявили образцы, способные похищать конфиденциальную информацию с помощью стилеров, а также предоставлять удаленный доступ к заражённым устройствам через специальные утилиты.

Основными целями атак являются сотрудники крупных организаций в России и Белоруссии, включая государственные структуры и их подрядчиков.

Согласно телеметрии «Лаборатории Касперского», деятельность Angry Likho прослеживается как минимум с 2023 года. Группа действует волнообразно: периодически приостанавливает атаки, затем возобновляет их, внося незначительные изменения в тактику.

В рамках последней кампании были обнаружены десятки вредоносных имплантов, а также новые командные серверы.

Злоумышленники используют фишинговые письма, содержащие самораспаковывающиеся архивы, подготовленные под конкретных пользователей. Большинство таких файлов имеют русскоязычные названия и включают документы-приманки, тематика которых связана преимущественно с государственными учреждениями России.

Если пользователь открывает вложенный файл, на его устройство загружается инфостилер Lumma. Он собирает обширный объём данных, включая банковские реквизиты из браузеров, файлы криптокошельков, информацию о системе и установленных программах, файлы cookie, учётные данные пользователей, пароли, номера банковских карт и сведения из журнала подключений.

Эксперты отмечают, что Angry Likho использует доступные на специализированных форумах в даркнете инструменты, разрабатывая самостоятельно лишь механизмы доставки и целевой рассылки имплантов. Несмотря на минимальные изменения в тактике, злоумышленникам удается достигать своих целей.

Продукты «Лаборатории Касперского» детектируют такие угрозы под следующими сигнатурами: HEUR:Trojan.MSIL.Agent.pef, HEUR:Trojan.Win32.Generic.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru