Впервые сайты четырех российских СМИ атакованы одним ботнетом

Сайты «Новой газеты», Slon.ru, радиостанции «Эхо Москвы» и телеканала «Дождь» были атакованы 12 июня одним ботнетом, состоящим из 133 000 зараженных компьютеров. Это уже третья и самая мощная волна DDoS-атак на те же интернет-СМИ за последние полгода. Атаки были нацелены не только на исчерпание ресурсов серверов СМИ, но и на забивание каналов связи. Согласно статистике сети фильтрации Qrator, суммарный объем флуда (ICMP, UDP, TCP) составил 5 Гбит/с.

Во время декабрьских и майских инцидентов каждое СМИ атаковал отдельный ботнет. Вчера пересечение атакующих IP-адресов впервые составило 35 %. Подобный характер серии DDoS-атак позволяет предположить, что за ее организацией стоит один исполнитель и заказчик.

Сайты slon.ru, tvrain.ru и echo.msk.ru были атакованы 12 июня в 11:00 мск. DDoS-атака на сайт novayagazeta.ru началась часом позже и была мощнее: 800 Мбит/с в пике, 83 000 ботов, 2 500 запросов в секунду. Наименьший удар пришелся на slon.ru: 450 Мбит/с в пике, 8 000 ботов, 1 500 запросов в секунду.

Однако главные события разворачивались после 16:00 мск. К атаке на echo.msk.ru и tvrain.ru, помимо 80-тысячного ботнета, были подключены выделенные сервера, генерировавшие большой поток SYN-флуда и UDP-флуда. Суммарно только эти генераторы создавали трафик объёмом около 2 Гбит/с на фоне непрекращающейся атаки прикладного уровня мощностью более 5 000 запросов в секунду.

Источники генераторов трафика были расположены относительно локально, что создало проблемы при балансировке нагрузки с использованием механизмов BGP. Управляя политиками маршрутизации, инженеры Qrator изолировали паразитный трафик на одной точке фильтрации, что позволило, временно деоприоретизировав трафик, идущий из-за рубежа, оперативно предоставить доступ к информации для российских пользователей. В течение получаса был найден оптимальный способ разрешения инцидента, после чего сайты СМИ стали доступны для всех легитимных пользователей.

Больше всего компьютеров-зомби расположено в Индии – 12475 машин, следом идут Пакистан, Германия, Россия, Египет, Индонезия, Украина, Израиль, Тринидад и Тобаго и другие страны. Стоит заметить, что доля России в ботнете незначительно отстала от лидирующей Индии – 9 908 машин.

По состоянию на 15:00 мск 13 июня DDoS-атака продолжается на сайт телеканала «Дождь»: сеть Qrator фиксирует свыше 410 Мбит/с ICMP-флуда и более 36 000 ботов. Сайт работает в штатном режиме.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Лжесотрудники банков раздают вредоносные апдейты в аэропортах

Мошенники, использующие зловредов для кражи учеток ДБО, начали от имени подсанкционных банков предлагать их для скачивания в крупных аэропортах и вокзалах ж/д. Вредоноса при этом выдают за обновление мобильного приложения.

В качестве предлога пассажиру предлагают поучаствовать в акции и стать обладателем бесплатной кредитки с выгодным лимитом. Если тот согласен, выясняется, что в его версии мобильного банка этой акции нет, и приложение нужно обновить.

В магазинах Google и Apple софт недоступен: его удалили из-за западных санкций, однако лжесотрудник банка может решить проблему, прислав сообщение со ссылкой для загрузки. Как вариант, потенциальной жертве предлагается подключиться к ноутбуку обманщика «через проводочек» и скачать с него прогу.

Вредоносный апдейт, по свидетельству SafeTech, неотличим от легитимного банковского клиента. После входа логин и пароль попадают в руки мошенников; чтобы ими воспользоваться на другом устройстве, потребуется одноразовый код, высылаемый банком (СМС) для подтверждения смены привязки. Добыть его помогает все тот же зловред, установленный на телефоне жертвы.

Получив нужные ключи, злоумышленники не мешкают. Пока жертва на борту самолета (или в поезде дальнего следования) и не может получить алерт банка из-за плохой связи, с ее счета выводятся деньги.

Подобный сценарий вполне может выстрелить. Из-за санкций приложения многих российских банков удалены из App Store и Google Play, и кредитно-финансовым организациям приходится искать альтернативы для обновления клиентского софта. Апдейты могут публиковать под другими названиями и от имени других разработчиков. Их также предлагают в отделениях банков, где помощь окажут сотрудники.

Выбор аэропортов и вокзалов тоже в данном случае оправдан: банки давно уже используют залы ожидания для оформления карт и проведения других маркетинговых кампаний. Такие места всегда под охраной, и обман кажется маловероятным.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru