Шифровальщик Black Basta нанял поводыря — самоходку QBot

Шифровальщик Black Basta нанял поводыря — самоходку QBot

Шифровальщик Black Basta нанял поводыря — самоходку QBot

Разбор недавней атаки на клиента NCC Group выявил новое криминальное партнерство. Операторы шифровальщика Black Basta начали использовать QBot для входа в корпоративные сети и внедрения своего вредоноса на все доступные Windows-машины.

Троян QBot (также Quakbot, QakBot и Pinkslipbot) уже почти 15 лет ворует ключи к банковским счетам, Windows-доменам и доставляет других зловредов, в том числе шифровальщиков. Многофункциональные боты распространяются через вложения в спам-письма и умеют самостоятельно путешествовать по сетям жертв заражения.

Операторы шифровальщиков обычно используют QBot для получения первичного доступа к целевой сети. В данном случае Black Basta с его помощью смог проникнуть на многие компьютеры организации, в том числе на серверы Hyper-V и контроллеры домена.

При этом непрошеные гости продвигались по сети следующим образом:

  1. Создали в папке C:\Windows\ взломанной системы файл PsExec.exe (с облегченным аналогом Telnet от Microsoft).
  2. На целевых хостах средствами QBot удаленно запускали временную службу, обеспечивающую исполнение его DLL с помощью regsvr32.exe.
  3. Устанавливали соединение с удаленными узлами по RDP.

Получив доступ к серверу Hyper-V, злоумышленники изменяли настройки заданий Veeam и удаляли все резервные копии виртуальных машин. Чтобы обеспечить себе постоянное присутствие, авторы атаки использовали тулкит Cobalt Strike, а для защиты от обнаружения отключали Microsoft Defender — с помощью PowerShell-команд (локально загружали bat-файл на хост) или путем изменения групповых политик Active Directory.

На двух взломанных серверах в папке Windows был обнаружен файл pc_list.txt с внутренними IP-адресами всех систем в сети жертвы. А на одном из контроллеров домена исследователи нашли скрипт для удаленной загрузки и запуска файлов через WMI. По всей видимости, в рамках атаки его использовали для засева шифровальщика по ранее собранным IP-адресам.

Поведение самого Black Basta не изменилось; перед шифрованием он удалял теневые копии Windows, чтобы жертва не могла самостоятельно вернуть файлы, менял обои рабочего стола, шифровал данные, используя ChaCha20 и RSA, и генерировал ID жертвы для записки с требованием выкупа.

Госдума не захотела проверять эффективность блокировки Telegram

Попытка поднять в Госдуме вопрос о целесообразности ограничений против Telegram закончилась ничем. Депутаты не поддержали предложение КПРФ запросить у Минцифры и Роскомнадзора информацию об эффективности и обоснованности блокировки популярного мессенджера.

Как сообщает «Коммерсантъ», за поручение проголосовали всего 73 парламентария. Для принятия решения требовалось минимум 226 голосов. При этом большинство депутатов предпочли вообще не участвовать в голосовании.

Поводом для инициативы стало обращение предпринимателя Константина Малофеева, который ранее раскритиковал ограничения в отношении Telegram. По его мнению, блокировка мессенджера является имитацией безопасности, а борьба с приложениями на телефонах граждан не решает реальных проблем.

Один из авторов предложения, депутат от КПРФ Сергей Обухов, заявил, что парламентарии хотели получить от профильных ведомств более подробные объяснения.

По его словам, депутаты до сих пор не располагают полной информацией о том, какие именно претензии предъявляются Telegram и почему ограничения продолжают действовать.

«Они нарушают? Хорошо, покажите. Мы до сих пор не имеем полноценной информации о том, что, когда и где идет навстречу, а где нет», — пояснил Обухов.

Однако глава думского комитета по информационной политике Сергей Боярский встретил инициативу без энтузиазма. Он назвал ее популистской и напомнил, что ограничения в отношении интернет-платформ вводятся за невыполнение требований законодательства, которое сама Госдума принимала еще в 2017 году.

По мнению Боярского, выглядит странно ситуация, когда парламент просит ведомства объяснить причины исполнения законов, ранее принятых самим парламентом.

В итоге вопрос даже не приблизился к полноценному обсуждению. Голосов оказалось недостаточно, а идея запросить официальные разъяснения у регуляторов поддержки не получила.

RSS: Новости на портале Anti-Malware.ru