Шифровальщик Black Basta нанял поводыря — самоходку QBot

Шифровальщик Black Basta нанял поводыря — самоходку QBot

Шифровальщик Black Basta нанял поводыря — самоходку QBot

Разбор недавней атаки на клиента NCC Group выявил новое криминальное партнерство. Операторы шифровальщика Black Basta начали использовать QBot для входа в корпоративные сети и внедрения своего вредоноса на все доступные Windows-машины.

Троян QBot (также Quakbot, QakBot и Pinkslipbot) уже почти 15 лет ворует ключи к банковским счетам, Windows-доменам и доставляет других зловредов, в том числе шифровальщиков. Многофункциональные боты распространяются через вложения в спам-письма и умеют самостоятельно путешествовать по сетям жертв заражения.

Операторы шифровальщиков обычно используют QBot для получения первичного доступа к целевой сети. В данном случае Black Basta с его помощью смог проникнуть на многие компьютеры организации, в том числе на серверы Hyper-V и контроллеры домена.

При этом непрошеные гости продвигались по сети следующим образом:

  1. Создали в папке C:\Windows\ взломанной системы файл PsExec.exe (с облегченным аналогом Telnet от Microsoft).
  2. На целевых хостах средствами QBot удаленно запускали временную службу, обеспечивающую исполнение его DLL с помощью regsvr32.exe.
  3. Устанавливали соединение с удаленными узлами по RDP.

Получив доступ к серверу Hyper-V, злоумышленники изменяли настройки заданий Veeam и удаляли все резервные копии виртуальных машин. Чтобы обеспечить себе постоянное присутствие, авторы атаки использовали тулкит Cobalt Strike, а для защиты от обнаружения отключали Microsoft Defender — с помощью PowerShell-команд (локально загружали bat-файл на хост) или путем изменения групповых политик Active Directory.

На двух взломанных серверах в папке Windows был обнаружен файл pc_list.txt с внутренними IP-адресами всех систем в сети жертвы. А на одном из контроллеров домена исследователи нашли скрипт для удаленной загрузки и запуска файлов через WMI. По всей видимости, в рамках атаки его использовали для засева шифровальщика по ранее собранным IP-адресам.

Поведение самого Black Basta не изменилось; перед шифрованием он удалял теневые копии Windows, чтобы жертва не могла самостоятельно вернуть файлы, менял обои рабочего стола, шифровал данные, используя ChaCha20 и RSA, и генерировал ID жертвы для записки с требованием выкупа.

Группа депутатов подготовила законопроект о защите от сталкинга

Авторами законопроекта о защите от сталкинга и навязчивых преследований выступили депутаты Ксения Горячева и Сардана Авксентьева. Документ представляет собой пакет поправок в Кодекс об административных правонарушениях, предусматривающий штрафы и административный арест за такие действия. Кроме того, в правовое поле вводится понятие охранного ордера.

Текст законопроекта оказался в распоряжении РБК. Документ уже внесён в Госдуму и направлен на отзыв в правительство.

Как пояснила РБК Ксения Горячева, в России сталкинг фактически разрешён «по умолчанию». По её словам, сотрудники МВД нередко руководствуются принципом «нет статьи — нет наказания», даже в случаях, когда преследование продолжается годами.

Законопроект впервые закрепляет в законодательстве само понятие сталкинга, или навязчивого преследования. Под ним понимаются «определённые действия, причиняющие психические страдания и вызывающие опасения за собственную безопасность, если они продолжаются после прямой просьбы прекратить преследование».

К формам такого поведения авторы относят систематическую слежку, навязчивые попытки установить контакт, а также покупку товаров или заказ услуг с использованием чужих персональных данных.

Действия между супругами выведены из состава возможных правонарушений. Таким образом авторы попытались исключить потенциальные злоупотребления, которые могут возникать в ходе семейных конфликтов.

Отдельно в законопроекте вводится понятие охранного ордера — судебного запрета на приближение преследователя к жертве. Такой ордер может устанавливаться на срок до шести месяцев с возможностью продления. На этот период сталкер подлежит постановке на учёт в органах МВД.

В качестве наказания предлагается установить штраф до 10 тыс. рублей либо административный арест на срок до 10 суток. Если жертвами преследования становятся дети, санкции могут составить до 50 часов обязательных работ или арест до 15 суток. За нарушение условий охранного ордера предусмотрен штраф до 20 тыс. рублей либо арест до 10 суток.

Ранее фракция «Новые люди» уже вносила законопроект о наказании за сталкинг, однако он был раскритикован правительством из-за размытых формулировок, «не отвечающих требованиям определённости, ясности и недвусмысленности».

«Это вторая версия, выверенная совместно с экспертами, юристами и коллегами по Думе. Мы сознательно убрали всё спорное и оставили только то, что действительно даёт защиту и не позволяет злоупотреблять нормой», — отметила Ксения Горячева в комментарии для РБК.

По оценкам экспертов, до 80% случаев сталкинга сегодня происходит в онлайне. Мы ранее разбирали основные формы киберсталкинга и способы защиты от него.

RSS: Новости на портале Anti-Malware.ru