Аналитики: «Российские хакеры» готовят атаку на банки США

Аналитики: «Российские хакеры» готовят атаку на банки США

Российская хакерская группировка APT28, которую совсем недавно обвинили в атаке на «правительственную структуру» некоего иностранного государства, планирует взлом сетей ряда банков в США, Объединенных Арабских Эмиратах и Нигерии. Об этом говорится в докладе американской компании root9B Technologies, специализирующейся на информационной безопасности.

В список целей вошли американские финансовые организации TD Bank, Bank of America и Regions Bank, а также UAE Bank (ОАЭ) и United Bank for Africa (Нигерия). Кроме того, список предполагаемых целей включает Детский фонд ООН — международную организацию, действующую под эгидой Организации Объединенных Наций, сообщает cnews.ru.

Заражение компьютеров хакеры планируют осуществлять путем рассылки электронных писем и вредоносными вложениями либо ссылками на веб-сайты с вредоносным кодом. Экспертам неизвестно, когда APT28 планирует начать операцию. По словам специалистов, сейчас хакеры дописывают вредоносный код, настраивают командно-контрольный сервер и регистрируют фальшивые веб-адреса, похожие на адреса официальных сайтов финансовых и други организаций, а также популярных СМИ, по которым планируется разместить вредоносный код — b-of-americ.com, regionsbnk.info, techcruncln.com и др.

Представители root9B отметили,что ни одна из указанных организаций не является их клиентом. «Но мы понимаем, что это наш долг — поделиться информацией», — заявил генеральный директор root9B Эрик Хипкинс (Eric Hipkins). В компании добавили, что это большая удача — обнаружить готовящуюся атаку (обычно выполняется анализ уже проведенных атак). Эксперты опубликовали хэш-суммы вредоносных приложений и IP-адрес командно-контрольного сервера, чтобы компании могли заблокировать их.

В докладе root9B говорится, что за последние три-пять лет российские хакеры «создали крупнейший из обнаруженных ботнетов, похитили логины и пароли к десяткам миллионов аккаунтов и украли почти $900 млн из банков по всему миру». Увеличение количества кибератак на иностранные государства — это «часть агрессивной внешней политики России», считают авторы доклада.

В конце апреля 2015 г. хакерская группировка APT28 была обвинена в проведении атаки на «правительственную структуру» некоего иностранного государства другим американским разработчиком средств защиты — FireEye. Специалисты не стали называть, какая именно структура и какого государства стала жертвой.

Впервые группировка APT28 была идентифицирована FireEye в октябре 2014 г. Тогда специалисты компании заявили, что она, по всей вероятности, спонсируется правительством России. APT28 специализируется на атаках типа Advanced Persistent Threat или APT (отсюда и обозначение группировки, присвоенное ей компаний FireEye). Атаки типа APT подразумевают наличие конкретной цели, длительную продолжительность атаки и использование изощренных методов взлома.

В начале апреля нынешнего года американское агентство CNN со ссылкой на собственные источники обвинило российскую сторону в причастности к атакам на систему электронной почты Белого дома США осенью 2014 г. Пресс-секретарь Президента России Дмитрий Песков заявил в ответ, что Кремль не имеет отношения к этим действиям, и добавил, что в последнее время обвинять во всем Россию стало новым «видом спорта».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

HybridPetya: наследник Petya научился обходить защиту UEFI Secure Boot

Исследователи из ESET рассказали о новом вымогателе, получившем имя HybridPetya. Этот зловред напоминает печально известные Petya и NotPetya, но с важным отличием: он умеет обходить механизм безопасной загрузки в UEFI-системах, используя уязвимость, закрытую Microsoft в январе 2025 года.

По словам экспертов, первые образцы HybridPetya были загружены на VirusTotal в феврале.

Принцип работы знаком (встречался у Petya): программа шифрует главную таблицу файлов — ключевую структуру NTFS-разделов, где хранится информация обо всех файлах. Но теперь к этому добавился новый трюк — установка вредоносного EFI-приложения прямо в EFI System Partition.

 

У HybridPetya два основных компонента: инсталлятор и буткит. Именно буткит отвечает за шифрование и вывод «поддельного» окна CHKDSK, будто система проверяет диск на ошибки.

 

На самом деле в этот момент шифруются данные. Если диск уже зашифрован, жертве показывается записка с требованием заплатить $1000 в биткойнах. В кошельке злоумышленников на данный момент пусто, хотя с февраля по май туда пришло около $183.

 

Интересно, что в отличие от разрушительного NotPetya, новый вариант всё же предполагает расшифровку: после оплаты жертва получает ключ, и буткит запускает обратный процесс, восстанавливая оригинальные загрузчики Windows.

Некоторые версии HybridPetya используют уязвимость CVE-2024-7344 в UEFI-приложении Howyar Reloader. С её помощью можно обойти Secure Boot — защитный механизм, который должен предотвращать запуск неподписанных загрузчиков. Microsoft уже отозвала уязвимый бинарный файл в январском обновлении.

ESET подчёркивает: пока признаков активного распространения HybridPetya нет, возможно, это только семпл. Но сам факт появления таких образцов показывает, что атаки на UEFI и обход Secure Boot становятся всё более реальными и привлекательными — и для исследователей, и для киберпреступников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru