Эксперт установил личность предполагаемого создателя трояна Flashback

 Эксперт в области ИБ Брайан Кребс (Brian Krebs) заявляет, что ему удалось установить личность предполагаемого создателя трояна Flashback. Использовав данный вредонос, злоумышленники создали бот-сеть из более чем 600000 Маков. Личность автора вредоносной программы оставалась неизвестной. Однако данные, полученные Брайаном Кребсом, возможно, помогут разрешить эту загадку.

По словам Кребса, один из пользователей популярного закрытого форума BlackSEO.com, под ником Mavook, заявил, что является создателем бот-сети из более чем 600000 Маков, обнаруженной специалистами компании Dr.Web в июле 2012 года.

 

Признание прозвучало в процессе общения с одним из старожилов форума, которого Mavook убеждал выдать ему приглашение на Darkode.com, другой сайт, также популярный среди киберпреступников.

Проанализировав активность Mavook, Брайан Кребс выяснил, что под этим ником может скрываться Максим Дмитриевич Селиханович, 30-летний россиянин из Саранска, Республика Мордовия.

При этом Кребс не исключает, что Mavook мог просто хвастать перед более уважаемым участником форума, желая поднять себе репутацию.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Утекший билдер LockBit провоцирует новые атаки шифровальщика в России

Вирусописатели продолжают использовать билдер LockBit 3.0, слитый в Сеть полтора года назад, для клонирования мощного шифровальщика. В этом году «Лаборатория Касперского» зафиксировала атаки с применением новых сборок в России и других странах.

Явных признаков связи между целевыми атаками не обнаружено; по всей видимости, их проводят разные группировки. Повысить эффективность злоумышленникам помогают опции самораспространения и обхода защиты, предусмотренные в билдере.

При разборе одного из инцидентов был выявлен образец LockBit, способный самостоятельно распространяться по сети и проникать в наиболее критичные области инфраструктуры с помощью украденных учеток сисадмина. Из функций самозащиты эксперты отметили отключение Microsoft Defender и удаление журналов событий Windows, которые могут выдать нежелательное присутствие.

Билдер LockBit также предоставляет возможность выбора файлов и папок, подлежащих шифрованию. Те, кто хорошо изучил инфраструктуру намеченной цели, могут кастомизировать сборку, нацелив ее на конкретные системы, учетные данные и объекты (например, только файлы .xlsx и .docx).

«Чаще всего злоумышленники используют преимущественно стандартную или слегка изменённую конфигурацию утекшего билдера, но не исключаем, что в будущем возможны ещё такие инциденты, когда зловред сможет выполнять операции от имени администратора и распространяться по сети, — комментирует Константин Сапронов, руководитель глобальной команды Kaspersky по реагированию на компьютерные инциденты. — В России шифровальщик LockBit часто используют в атаках, цель которых ― полностью уничтожить данные, а не получить выкуп».

Напомним, LockBit 3.0 (Black) начал использоваться в атаках в середине 2022 года. Спустя три месяца его билдер слили в Сеть, и с тех пор с его помощью плодятся модификации, которые киберкриминал охотно берет на вооружение.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru