Хакеры требовали денег с пользователей от имени полиции

Хакеры требовали денег с пользователей от имени полиции

Злоумышленники создали вирус, который блокировал компьютеры пользователей в 13 странах, включая Великобританию и Германию, и требовал плату за разблокировку, прикрываясь именем правоохранительных органов, сообщило британское издание The Telegraph со ссылкой на заявление Скотланд Ярда.

Как пишет The Telegraph, пользователи получали сообщение о том, что якобы правоохранительные органы заблокировали компьютер из-за нелегальной деятельности пользователя - посещение сайтов с детской порнографией, террористическими материалами и прочее. При этом пользователю предлагалось заплатить 100 фунтов за разблокирование компьютера.

По данным компании F-Secure, занимающейся компьютерной безопасностью, от данного компьютерного вируса пострадали тысячи пользователей в 13 странах, начиная с марта 2012 года, пишет The Telegraph.

Злоумышленники после заражения вирусом компьютера пользователя определяли его местоположение и присылали сообщение якобы от местных правоохранительных органов, на местном языке. В частности, в Великобритании пользователи получали сообщение якобы от полиции Скотланд Ярда.

По данным издания, расследование действий злоумышленников возглавляют правоохранительные службы Германии, где было обнаружено наибольшее количество жертв.

Как утверждает глава исследовательского отдела F-Secure Микко Хиппонен (Mikko Hypponen), компьютеры большинства жертв были заражены этим вирусом из-за того, что пользователи не обновляли плагины для своего браузера до актуальных версий. В частности, по его словам, злоумышленники использовали уязвимости в компонентах, которые необходимы для работы с Java и Flash.

Представители Скотланд Ярда утверждают, что правоохранительные органы никогда не будут связываться с пользователями и собирать деньги таким способом. При этом, по их словам, пользователи, пострадавшие от данного вируса, должны немедленно обратиться в полицию.

Эксперты по компьютерной безопасности подчеркивают, что для защиты от вирусных атак пользователям необходимо устанавливать последние обновления браузеров, плагинов, операционной системы и других программ, так как в них разработчики устраняют существующие уязвимости.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Приобретенная хакерами EDR выдала все секреты их кухни

Роковая ошибка злоумышленников позволила вендору защитных решений получить представление об их ежедневных операциях — о поиске мишеней, подготовке фишинговых рассылок, использовании инструментов атаки.

Заглянуть за кулисы хакерской жизни Huntress удалось благодаря алертам ее EDR о подозрительной активности на одном из подопечных хостов. Как оказалось, уникальное имя компьютера уже засветилось в связи с несколькими киберинцидентами.

В ходе анализа данных телеметрии, проведенного командой SOC, выяснилось, что их EDR-агент злоумышленники установили в ходе поиска в Google подходящего СЗИ от Bitdefender: они попросту перешли по ссылке в рекламе аналога, предложенного для пробы.

Найденные артефакты также показали, что на машине запущен еще один защитный продукт — от Malwarebytes. Его могли использовать по прямому назначению либо с целью тестирования вредоносного кода.

Изучение истории браузера окончательно подтвердило, что хост является частью инфраструктуры, созданной для проведения атак. За неполных три месяца наблюдений его владельцы заходили на сайты различных компаний и выявляли их партнерские связи через веб-сервисы ReadyContacts, InfoClutch и BuiltWith.

Кроме того, они проводили через Censys поиск активных экземпляров Evilginx (инструмент с открытым кодом, зачастую используемый для проведения AitM-атак) и пытались получить доступ к таким серверам.

В рамках разведки в целевых сетях применялись инструменты сбора и анализа данных — Bloodhound, GraphSpy, TeamFiltration. Походящие цели злоумышленники выискивали в Telegram, используя его боты; персонализированные письма им сочиняли ИИ-ассистенты, а перевод текстов осуществлялся с помощью Google Translate.

Чтобы скрыть вредоносную активность, оформлялись подписки на частные прокси (зафиксированы заходы на страницы расценок LunaProxy и Nstbrowser). Вредоносные коды и ссылки тестились на VirusTotal и urlscan.

 

Судя по IP-адресу и часовому поясу в настройках, хакерский хост находится на западном побережье США. География интересов его владельцев при этом зачастую выходит за пределы страны, а мишенями в основном служат банки, криптобиржи, госструктуры, риелторские и ИТ-компании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru