Взломан сайт сторонников анти исламского движения

Взломан сайт сторонников анти исламского движения

...

В результате хакерской атаки на интернет-магазин Английской лиги обороны (АЛО), базы данных с именами и адресами сторонников организации, среди  которых были как простые заказчики, так и их спонсоры оказались в руках злоумышленников.

Согласно источнику, пока неизвестно была ли это политически мотивированная акция или организация просто стала жертвой киберпреступников. 

Напомним, что Английская лига обороны выступает против явлений, признаваемых участниками организации актами исламизации страны. Причем, не смотря на то, что основными противниками лиги являются мусульмане и антифашисты, организация утверждает, что не является расистским движением. Кроме того, многие из членов этого сообщества были замечены в столкновениях футбольных фанатов, а так же организацией достаточно часто проводятся демонстрации, заканчивающиеся потасовками. В связи с этим, можно предположить, что у АЛО есть достаточно противников, которые были бы заинтересованы в получении персональных данных участников этого движения.

При этом упоминается, что атака на сайт была совершена вскоре после того, как стало известно, что на следующий митинг, приглашен американский Пастор Терри Джонс (прим. ред. после терракта 9 сентября 2001 года он пообщел сжечь все книги Корана), который должен был выступить с проповедью, но въезд на территорию страны ему был запрещен.

В настоящий момент по этому делу ведется расследование. А администрацией лиги всем участникам было отправлено уведомление по электронной почте, в котором сообщалось об утечке и принесены извинения за нарушение конфиденциальности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru