На пользователей Windows ежедневно совершается 600 миллионов атак

На пользователей Windows ежедневно совершается 600 миллионов атак

На пользователей Windows ежедневно совершается 600 миллионов атак

Согласно данным ежегодного отчета Microsoft Digital Defense Report 2024, пользователи Windows подвергаются более чем 600 млн атак ежедневно. Более 99% атак связаны с попытками перехвата паролей.

В отчете Microsoft констатирует, что ландшафт угроз становится все более сложным. Киберпреступники получили в свое распоряжение значительные ресурсы и новые инструменты, в частности, искусственный интеллект.

Особо авторы отчета обращают внимание на широкое распространение технологии дипфейк, что позволяет существенно совершенствовать фишинговые схемы или генерировать убедительные резюме, чтобы проникать в компании под видом соискателя.

Как отметили авторы исследования, более 99% атак связаны с попытками перехвата паролей. Поэтому они обращают внимание на то, что необходимо задействовать более совершенные парольные политики или вообще отказываться от использования такой формы аутентификации.

Согласно статистике Microsoft, наиболее атакуемыми отраслями стали ИТ (24% от общего числа атак), наука и образование (21%), а также госучреждения (12%).

В Microsoft также отмечают значительный рост успешных атак на систему здравоохранения. Только на в США на эту отрасль пришлось без малого 400 успешных кибератак в 2024 финансовом году.

Согласно отчету, все большую активность проявляют прогосударственные группировки. При этом авторы исследования отмечают, что грань между киберпреступниками и «хакерами в погонах» все больше размывается: госструктуры часто привлекают киберкриминал для участия в различных операциях на разных их фазах, обычно разведки и сбора информации.

Поддельные VPN в поисковой выдаче крадут учётные данные

Microsoft раскрыла детали новой кампании по краже учётных данных, в которой злоумышленники распространяют поддельные VPN-клиенты через SEO: продвигают вредоносные сайты в поисковой выдаче под видом легитимных страниц загрузки. Эту активность Microsoft отслеживает под кодовым именем Storm-2561.

Схема довольно неприятная и при этом очень житейская. Пользователь ищет в поисковике корпоративный VPN-клиент, видит сверху вроде бы знакомый результат, переходит на сайт-двойник и скачивает ZIP-архив с «установщиком».

На деле внутри оказывается троянизированный MSI-файл, который маскируется под легитимный VPN-клиент и во время установки подгружает вредоносные DLL-библиотеки.

Microsoft отдельно отмечает, что в этой кампании использовались домены вроде vpn-fortinet[.]com и ivanti-vpn[.]org, а вредоносные архивы размещались в GitHub-репозиториях, которые позже были удалены.

 

Дальше всё строится на доверии пользователя к знакомому интерфейсу. Фальшивый клиент показывает очень правдоподобное окно входа, похожее на настоящее приложение Pulse Secure, просит ввести логин и пароль, а затем отправляет эти данные на сервер злоумышленников. После этого жертве показывают сообщение об ошибке и предлагают скачать уже «настоящий» VPN-клиент. В некоторых случаях пользователя даже перенаправляют на легитимный сайт, так что заражение можно и не заметить.

Для кражи данных используется вариант инфостилера Hyrax. Он вытаскивает не только введённые учётные данные, но и сохранённую VPN-конфигурацию, включая сведения из файла connectionstore.dat. Закрепление в системе обеспечивается через ключ реестра RunOnce, чтобы вредоносный компонент запускался и после перезагрузки устройства.

По данным Microsoft, Storm-2561 активна как минимум с мая 2025 года и уже известна использованием SEO poisoning и подделкой популярных программных брендов. Компания также сообщила, что вредоносные компоненты были подписаны действительным цифровым сертификатом на имя Taiyuan Lihua Near Information Technology Co., Ltd., но этот сертификат уже отозван.

RSS: Новости на портале Anti-Malware.ru