Преступник взломал сеть тюрьмы в попытке освободить знакомого

Преступник взломал сеть тюрьмы в попытке освободить знакомого

На прошлой неделе житель штата Мичиган признал свою вину во взломе компьютерной сети тюрьмы округа Уоштено. В ходе взлома злоумышленник модифицировал записи заключенных, пытаясь освободить своего знакомого. После проведенного ФБР расследования 27-летний Конрадс Войтс (Konrads Voits) был арестован.

Согласно судебным документам, обвиняемый Войтс использовал электронную почту для рассылки фишинговых писем, а также социальную инженерию, чтобы заставить сотрудников тюрьмы округа Уоштено загрузить вредоносную программу.

В электронных письмах, отправленных Войтсом сотрудникам тюрьмы, он представлялся человеком по имени Даниэль Грин (Daniel Greene) и просил помощи в получении судебных записей. Войтс также зарегистрировал домен ewashtenavv.org, который очень похож на ewashtenaw.org — официальный портал округа Уоштено.

Несмотря на все усилия киберпреступника, фишинговые письма не дали никакого результата. После этого злоумышленник перешал на социальную инженерию посредством телефонных звонков, в которых представлялся ИТ-специалистом, предлагая сотрудникам загрузить и установить исполняемый файл, который якобы «обновить систему тюрьмы».

К сожалению, некоторые сотрудники тюрьмы стали жертвами подобного метода и установили вредоносную программу на свои компьютеры.

«Благодаря этой вредоносной программе Войтсу удалось получить полный доступ к сети тюрьмы, включая доступ к секретным записям таких систем, как XJail (компьютерная программа, используемая для мониторинга и отслеживания заключенных в тюрьме округа)», — утверждается в соглашении о признании вины.

ФБР утверждает, что злоумышленник сумел получить информацию более чем 1600 сотрудников округа. Эта информация включала пароли, имена пользователей, электронные письма и другие личные данные.

После получения доступа Войтс попытался сократить срок одного из отбывающих наказание, обеспечив ему выход на свободу раньше утвержденного срока. Сотрудники тюрьмы сразу заметили изменения и вскоре оповестили ФБР.

Тюрьма округа Уоштено также наняла независимую компанию, специализирующуюся на реагировании на подобные инциденты, с целью очистить свою ИТ-сеть. Представители заявили, что пришлось заплатить 235 488 долларов США, чтобы точно определить степень утечки информации.

Теперь Войтсу грозит до десяти лет лишения свободы и штраф в размере до 250 000 долларов.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Злоумышленники бэкдорили пользователей через апдейты антивируса eScan

На протяжении пяти лет киберпреступники использовали антивирус eScan для заражения пользователей сложной вредоносной программой. Проблема заключалась в том, что eScan доставлял обновления по HTTP.

На интересную киберкампанию обратили внимание специалисты чешского антивирусного гиганта Avast. Как уточнили исследователи, киберпреступники устанавливали в системы жертв сложный бэкдор.

По сути, атакующие провернули классическую схему «человек посередине» (man-in-the-middle, MiitM), подменив легитимные обновления антивирусного движка eScan вредоносным файлом.

Интересно, что разработчики защитного продукта использовали HTTP для доставки обновлений как минимум с 2019 года. Это дало возможность злоумышленникам подсовывать людям бэкдор GuptiMiner.

Специалисты Avast уведомили как команду eScan, так и Индийскую компьютерную группу реагирования на чрезвычайные ситуации (CERT). 31 июля 2023 года представители eScan отчитались в устранении проблемы.

Что касается операторов GuptiMiner, они сначала использовали метод перехвата DLL и кастомный DNS-сервер, который позволял использовать имена легитимных доменов. Чуть позже злоумышленники переключились на технику маскировки IP-адреса.

В некоторых случаях вредоносный код прятался в графических изображениях (стеганография), чтобы затруднить его детектирование. Ряд вариантов бэкдора устанавливал кастомный корневой TLS-сертификат. Иногда через обновления eScan к пользователям попадал майнер XMRig.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru