От атаки хакеров пострадало 100 банков в 30 странах

«Лаборатория Касперского» раскрыла масштабное банковское ограбление

Сотрудники «Лаборатории Касперского» обнаружили крупную хакерскую атаку. В её результате пострадало более 100 банков и финансовых учреждений, расположенных в 30 странах. По предварительным подсчётам злоумышленники украли около $300 млн, однако сумма может быть намного больше.

Согласно данным New York Times, хакеры могли совершить одно из крупнейших банковских ограблений в истории. Официально отчёт о нападении представят в понедельник 16 февраля. Сотрудникам издания удалось ознакомиться с его результатами одними из первых. Сведения «Лаборатории Касперского» уже получило ФБР и Белый дом. Исследователи считают, что в преступную организацию входят китайцы, россияне и европейцы.

Согласно опубликованным сведениям, хакерская группа взломала системы банков во многих странах. Жертвами злоумышленников стали финансовые учреждения США, Японии, России, государств Европейского Союза. Большинство целей находились в Российской Федерации. Преступники украли из каждого банка не более $10 млн. При этом некоторые организации атаковали несколько раз. Действия хакеров оставались незамеченными в течение двух лет.

Банковские компьютеры, которые используются для денежных переводов и ведения бухгалтерского учёта, заразили вредоносным софтом. Это позволило хакерам следить за каждым шагом банкиров. Программа записывала видео и делала фотографии, которые информировали хакеров о рутинной работе банка. После получения необходимых данных группа смогла действовать от лица банковских служащих. Это позволило хакерам активизировать банкоматы и переводить миллионы долларов из банков России, Японии, Швейцарии, США и Нидерландов на поддельные счета, расположенные в разных странах.

Сотрудники «Лаборатории Касперского» отказались назвать обворованные банки. На сегодняшний день ни одна финансовая организация не призналась в том, что у неё украли деньги.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru