Фигуранты дела о хищении 13 млн руб у клиентов ВТБ 24 осуждены условно

Фигуранты дела о хищении 13 млн руб у клиентов ВТБ 24 осуждены условно

Фигуранты дела о хищении около 13 миллионов рублей у клиентов банка "ВТБ 24" осуждены условно, сообщила пресс-служба МВД РФ во вторник. "Сегодня Чертановским районным судом Москвы оглашен приговор братьям Евгению и Дмитрию Попелышам. Суд назначил им наказание в виде шести лет лишения свободы условно с испытательным сроком на пять лет, а также штраф в доход государства в размере 450 тысяч рублей с каждого", - говорится в релизе.

Ранее представитель Генпрокуратуры РФ Марина Гриднева сообщила, что по версии следствия, братья Дмитрий и Евгений Попелыш в соучастии с Александром Сарбиным и другими, неустановленными, лицами получили доступ к информации клиентов банка "ВТБ 24" с помощью "трояна" "QHost".

Александр Сарбин, признанный виновным в пособничестве в совершении мошенничества, приговорен к четырем годам лишения свободы условно с испытательным сроком на четыре года. Кроме того, он заплатит в доход государства 200 тысяч рублей.

Потерпевшими по уголовному делу признаны более 170 граждан из 46 регионов России. На имущество молодых людей наложен арест. По информации МВД, это первое уголовное дело в России о компьютерном "фишинге", сообщает rapsinews.ru.

Как пояснила пресс-служба Следственного департамента МВД РФ, в ходе расследования установлено, что два родных брата - уроженцы Санкт-Петербурга - "разработали план хищения денежных средств со счетов клиентов одного из крупных российских банков".

Для этого они подключили к своему плану Сарбина, который создал копию оригинальной веб-страницы дистанционного банковского обслуживания.

После этого молодые люди приобрели набор вредоносного программного обеспечения, функцией которого после активации на зараженном компьютере являлось изменение или подмена некоторых параметров, задействованных в функционале "банк-клиент".

"В результате любые обращения клиентов банка к официальному банковскому сайту перенаправлялись на сервера, принадлежащие мошенникам, где последними была размещена поддельная веб-страница", - уточняется в релизе.

На этих страничках, по информации МВД, клиенты банка вводили свои персональные данные, и эти сведения получали мошенники. Получив доступ к счетам, молодые люди различными способами обналичивали деньги.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru