Страховщик Zurich отказался возмещать убытки Sony от хакерских атак

Страховщик Zurich отказался возмещать убытки Sony от хакерских атак

Оформляя страховой полис, крупная компания надеется, что в случае непредвиденных обстоятельств ее убытки будут хотя бы отчасти компенсированы страховой премией. Надеялась на это и Sony, которая (ошибочно) полагала, что борец с экономическими рисками - известная компания Zurich - поможет ей возместить потери, причиненные многократными нападениями злоумышленников.


Необходимо напомнить, что суммарно в результате хакерских атак на информационные ресурсы Sony произошла утечка персональных данных, ассоциированных более чем со ста миллионами учетных записей пользователей ее сервисов. Наиболее масштабной была киберкриминальная операция против игровой сети PlayStation Network, в результате которой были похищены данные 77 млн. человек. Естественно, это не могло не вызвать недовольство (мягко говоря) клиентов компании, и она получила 55 групповых исков только на территории Соединенных Штатов. Кроме того, расследование инцидента начали сразу несколько государственных правоохранительных и надзорных органов США.

Все это грозит Sony компенсационными выплатами в размере 171 млн. долларов. Компания до последнего момента была уверена, что по крайней мере эти расходы покроет ее страховщик, и направила соответствующее требование в Zurich. В ответ мультимедийный гигант получил... еще один судебный иск, в котором американское подразделение Zurich заявляет, что Sony не имеет права требовать от него возмещения данных затрат, так как страховой полис не покрывает гражданскую ответственность компании за утечку персональных данных, да еще и вызванную атаками хакеров.

Теперь нью-йоркскому суду предстоит разобраться в букве и сущности договоров, заключенных между Sony и Zurich, и решить, должен ли страховщик возместить расходы страхователя. Юристы Zurich намерены доказать, что какие бы то ни было нападения злоумышленников на информационные активы Sony, равно как и любые последствия вышеупомянутых нападений, не являются страховыми случаями и не создают оснований для совершения компенсационных выплат в рамках полиса, приобретенного ответчиком.

The Register

Письмо автору

Поддельный блокировщик рекламы ломает Chrome и заражает Windows

Исследователи в области кибербезопасности раскрыли детали активной киберкампании KongTuke, в которой злоумышленники пошли на весьма изобретательный шаг: они намеренно «ломают» браузер жертвы, чтобы заставить её собственноручно запустить команду заражения.

Кампанию уже окрестили CrashFix — как новую, более агрессивную эволюцию приёма ClickFix.

Атака начинается вполне буднично: пользователь ищет блокировщик рекламы и натыкается на объявление, ведущее в официальный Chrome Web Store. Там его ждёт расширение с громким названием «NexShield – Advanced Web Guardian», которое обещает защиту от рекламы, трекеров и зловредов.

 

На деле это почти точная копия uBlock Origin Lite, но с вредоносной начинкой. Расширение успело набрать более 5 тысяч установок, прежде чем его удалили из магазина.

После установки аддон некоторое время ведёт себя тихо — задержка активации составляет около часа. Затем оно начинает действовать: запускает атаку на ресурсы системы, создавая бесконечный цикл соединений. В результате Chrome начинает тормозить, зависает и в итоге полностью падает.

 

А вот дальше начинается самое интересное: при следующем запуске браузера пользователь видит фейковое предупреждение о проблеме безопасности. В нём говорится, что браузер якобы «аварийно завершил работу», и предлагается срочно запустить «сканирование».

 

Если согласиться, расширение показывает инструкцию: открыть окно «Выполнить» в Windows и вставить команду, уже скопированную в буфер обмена.

Именно в этот момент пользователь сам запускает следующую ступень атаки. Команда использует легитимную утилиту finger.exe, через которую загружается PowerShell-скрипт с сервера злоумышленников. Дальше — многоступенчатая цепочка с обфускацией, Base64, XOR и активной защитой от анализа.

Кампания KongTuke (она же 404 TDS, TAG-124, LandUpdate808) известна тем, что прощупывает и пробивает жертву, а затем передаёт доступ к системе другим группировкам — в том числе операторам программ-вымогателей.

Если система входит в домен, атака завершается установкой ModeloRAT — полноценного Python-RAT для Windows. Он умеет следующее:

  • закрепляться в системе через реестр;
  • шифровать C2-трафик с помощью RC4;
  • запускать исполняемые файлы, DLL, PowerShell и Python-скрипты;
  • гибко менять частоту «маяков», чтобы не привлекать внимание средств защиты.

Доменные машины явно представляют наибольший интерес — это прямой намёк на корпоративные сети как основную цель. На обычных домашних компьютерах цепочка пока заканчивается тестовым пейлоадом, что говорит о продолжающейся отладке кампании.

RSS: Новости на портале Anti-Malware.ru