Ноябрьскую десятку мировых ИТ-угроз возглавил червь Conficker

Компания Eset опубликовала список самых распространенных интернет-угроз, выявленных специалистами вирусной лаборатории Eset с помощью технологии раннего обнаружения ThreatSense.Net в ноябре 2009 года. Ноябрьскую десятку мировых угроз возглавил червь Conficker. Общий процент заражений составил 9.64%. Наибольшее распространение Conficker получил на Украине (24.99%) и в России (18.39%).

Наиболее часто встречающимися версиями червя в России по-прежнему остаются Win32/Conficker.AA (7.87%) и Win32/Conficker.AE (4.95%). Также в рунете наблюдается рост программ, предназначенных для кражи информации, Win32/Spy.Ursnif.A (4.64%) и Win32/Agent (4.03%).

В ноябре в мировом вирусном рейтинге наметилась тенденция к увеличению заражений угрозой WMA/TrojanDownloader.GetCodec.Gen (0,78%). С каждым месяцем она все больше приближается к вершине вирусной десятки. При попадании на компьютер пользователя WMA/TrojanDownloader.GetCodec.Gen конвертирует все аудио-файлы в формат wma и добавляет в заголовок файла ссылку на заражённый контент под видом кодека, который необходимо скачать для нормального воспроизведения. Чаще всего WMA/TrojanDownloader.GetCodec.Gen встречается в Северной и Западной Европе.

Также в Европе был зафиксирован всплеск заражений червем Win32/Koobface(3.57%), который распространяется, главным образом, через социальные сети, например, Facebook, MySpace и Twitter. При попытке просмотра флеш-видеоролика пользователю предлагается установить поддельный видео-кодек, который якобы необходим для работы программы. Если пользователь попадается на эту уловку, система подвергается заражению. Наибольшее распространение вредоносная программа получила в Австрии, где количество заражений превысило аналогичный показатель Conficker. Win32/Koobface также вошел в тройку самых распространенных угроз Норвегии (4,33%), Дании (2,25%) и Израиля (2,46%).

Двадцать самых распространенных угроз в России в октябре 2009

1. Win32/Conficker.AA 7.87 %
2. Win32/Conficker.AE 4.95 %
3. Win32/Spy.Ursnif.A 4.64 %
4. Win32/Agent 4.03 %
5. INF/Autorun 3.97 %
6. INF/Autorun.gen 3.39 %
6. INF/Conficker 2.80 %
8. Win32/Conficker.Х 1.55 %
9. Win32/Conficker.Gen 1.55%
10. Win32/AutoRun.KS 1.41%
11. Win32/Genetik 1.14 %
12. Win32/Tifaut.C 1.11 %
13. Win32/Conficker.AB 1.00%
14. Win32/Sality~alg 0.99 %
15. Win32/Conficker.AL 0.95 %
16. Win32/Conficker.Gen~alg 0.91%
17. Win32/Injector.AGD 0.84 %
18. Win32/Injector.ZT 0.81 %
19. Win32/Induc.A 0.76 %
20. Win32/Qhost 0.74 %

 Источник

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вымогатели Akira, укравшие 42 млн долларов, нацелены на серверы Linux

По состоянию на 1 января 2024 года группа вымогателей Akira взломала сети более 250 жертв и украла около 42 миллионов долларов в виде незаконных доходов. Теперь злоумышленники переключились на Linux-серверы.

В совместном сообщении агентств кибербезопасности из Нидерландов и США, а также Европейского центра по борьбе с киберпреступностью говорится, что с марта 2023 года жертвой программы Akira стал широкий круг предприятий и объектов критической инфраструктуры в Северной Америке, Европе и Австралии.

С апреля 2023 года киберпреступники Akira, нацеленные прежде на системы Windows, сместили свой фокус на виртуальные машины Linux VMware ESXi.

Сначала группа вымогателей использовала вариант вредоноса на C++, а с августа 2023 года перешла на Rust. Стоит отметить, что эта группа отличается от операторов Akira, которые были активны в 2017 году.

Чтобы добраться до целевых сетей, преступники использовали уязвимости в устройствах Cisco (например, CVE-2020-3259 и CVE-2023-20269).

Альтернативные векторы включают протокол удаленных рабочих столов (RDP), целевой фишинг, действительные учетные данные и службы виртуальных частных сетей (VPN), в которых отсутствуют средства многофакторной аутентификации.

Агенты Akira создают новую учетную запись домена на взломанной системе, закрепляясь таким образом в системе. Злоумышленники уходят от обнаружения, используя драйвер Zemana AntiMalware для завершения процессов, связанных с антивирусным софтом, с помощью так называемой атаки BYOVD (Bring Your Own Vulnerable Driver), которая задействует драйверы с уязвимостями.

Для повышения привилегий хакеры используют такие инструменты для подбора учетных данных, как Mimikatz и LaZagne, а для перемещения по сети жертвы — Windows RDP. Для кражи данных используются FileZilla, WinRAR, WinSCP и RClone.

В октябре 2023 года Trend Micro опубликовала анализ Akira, где рассказала, что программа шифрует системы жертв с помощью гибридного алгоритма шифрования.

Двоичный файл Akira имеет функцию, которая позволяет ему препятствовать восстановлению системы путем удаления теневых копий из пораженной системы. В некоторых случаях финансово мотивированная банда поставляла два разных варианта вымогательских программ для разных системных архитектур — шифровальщиков Windows и ESXi (Akira_v2) — в рамках одного события компрометации.

 

Новая версия Akira, направленная на корпоративные среды Linux, также следует за аналогичными действиями других известных групп вымогателей, таких как LockBit, Cl0p, Royal, Monti и RTM Locker.

Agenda возвращается с обновленной версией Rust

Группа разработчиков Agenda (он же Qilin и Water Galura) использовала обновленный вариант Rust для заражения серверов VMWare vCenter и ESXi с помощью инструментов удаленного мониторинга и управления (RMM) и Cobalt Strike.

Специалисты заявили, что операторы вредоноса Agenda развиваются, охватывая новые цели и системы, тем самым распространяя свое воздействие и на инфраструктуру виртуальных машин.

 

Программы-вымогатели всё так же представляют собой значительную угрозу. На данный момент началась тенденция среди хакеров использовать дешёвые вымогательские версии, продаваемые в киберпреступном подполье.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru