Силовые ведомства США и Европы закрыли более 130 контрафактных сайтов

Силовые ведомства США и Европы закрыли более 130 контрафактных сайтов

Силовые ведомства Евросоюза и США в понедельник провели операцию Cyber Monday в рамках которой были закрыты 132 сайта, продававших контрафактные товары. "Эти ресурсы занимались кражами у легитимных продавцов и правообладателей, а также у людей, которые хотели покупать подлинные товары", - говорит глава американской Таможенной службы Джон Мортон.

По его словам, проведенная операция была реализована силами Национального центра координации прав на интеллектуальную собственность, входящего в систему Таможенной службы США, Департаментом внутренней безопасности США, а также полицейскими ведомствами Бельгии, Дании, Франции, Румынии, Великобритании и европейской полиции Европол, пишет cybersecurity.ru.

Заблокированные ресурсы занимались продажей широкого круга поддельных товаров: от детских автокресел и кроссовок до ювелирных изделий. Среди брендов, которые подделывались и продавались, называются McAfee, Symantec, Armani, Guess, Burberry, Chanel, Gucci, Lacoste, Dior, Tommy Hilfiger, Versace, YSL и Michael Kors. Сайты-продавцы были расположены в доменных зонах .eu, .be, .dk, .fr, .ro и .uk.

"Эта операция - пример прекрасного взаимодействия между силовыми ведомствами США и Европы. Мы считаем, что контрафакт - это глобальная проблема и бороться с ней нужно на международном уровне", - говорится в совместном заявлении сторон.

Также в рамках операции были обнаружены около сотни счетов в системе PayPal, которые использовались для финансирования контрафактной торговли.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru