Bitdefender взломали, хакер требует выкуп

Bitdefender взломали, хакер требует выкуп

Случившееся в прошлом месяце с компанией Hacking Team наглядно демонстрирует, что неприкосновенных и защищенных нет. Новое тому доказательство – взлом антивирусной компании Bitdefender, с которой хакеры теперь, ко всему прочему, требуют выкуп.

Ответственность за атаку на себя взял некто DetoxRansome, опубликовав сообщение в Twitter и потребовав от компании $15 000. Если выкуп не будет получен, хакер обещал слить в сеть базу клиентов компании. В доказательство своих слов взломщик опубликовал данные 250 аккаунтов. Исследователи Тревис Доеринг (Travis Doering) и Ден Макпики (Dan McPeake) в своем блоге подтверждают, что аккаунты рабочие и настоящие. Более того, они пишут, что хакер готов продать на черном рынке базу с логинами и паролями ко всем флагманским продуктам Bitdefender, пишет xakep.ru.

Компания Bitdefender факт взлома и утечки признала, однако заверяет, что атака затронула менее 1% клиентов малого и среднего бизнеса, в то время как энтерпрайзы и простые потребители и вовсе не пострадали.

О самой атаке известно немного: компания заявила, что дело было «в одной проблеме на одном сервере». В руки атакующего «через публичные облачные сервисы попал лишь малый процент пользовательских данных; уязвимость не давала доступа к базам данных». Одним словом, по словам Bitdefender, речь идет буквально о парочке связок логин-пароль, и волноваться не о чем.

Платить преступнику в Bitdefender, разумеется, не собираются. Ущерб репутации компании уже нанесен, атака не прошла незамеченной, меры приняты и пользователи предупреждены. Теперь компания обратилась за помощью в правоохранительные органы и надеется, что преступника удастся поймать.

Троян KREMLIN заражает Chrome и Edge для кражи банковских сессий

Специалисты Elastic Security Labs раскрыли ранее неизвестную кампанию REF9334, атакующую клиентов бразильских банков. Её главный инструмент — набор вредоносных компонентов KREMLIN, который устанавливает расширение в Chrome и Edge, крадёт банковские сессии и использует блокчейн Ethereum как записную книжку с адресами управляющих серверов.

Несмотря на название, никаких связей операции с Россией исследователи не нашли.

Приманки имитируют документы 12 бразильских банков, комментарии в коде написаны на португальском, а транзакции операторов преимущественно проходят в рабочие часы Сан-Паулу.

Атака начинается с JavaScript-файла под видом счёта, банковского документа или корпоративного вложения. Запустить его жертва должна сама. Дальше загрузчик проверяет компьютер на наличие песочницы и виртуальной машины, закрепляется в системе и скачивает дополнительные компоненты. Для запуска одной из DLL злоумышленники используют легитимный файл SentinelOne через стороннюю загрузку DLL.


Главная фишка KREMLIN — получение адресов серверов и файлов из смарт-контракта Ethereum. Операторы могут менять инфраструктуру, не обновляя сам троян, а защитникам недостаточно просто заблокировать очередной домен.

Затем KREMLIN внедряет расширение AVSync System Inc. напрямую в Chrome или Edge. Вредонос подделывает защитные данные Secure Preferences и необходимые HMAC, поэтому браузер принимает расширение так, будто пользователь установил его добровольно.

После этого расширение получает доступ ко вкладкам, cookies и хранилищам браузера. Оно умеет красть токены сессий, делать скриншоты, выгружать HTML-код страниц и перехватывать запросы. То есть пароль можно даже не воровать: готовая банковская сессия зачастую полезнее.

Группировка действует как минимум с мая 2025 года и провела семь кампаний. Elastic зарегистрировала служебный домен, который вредонос использовал для проверки песочниц, и обнаружила обращения с 1515 заражённых систем. Более 98% из них находились в Бразилии. Эта мера временно нарушила защитный механизм KREMLIN, но саму операцию не остановила.

RSS: Новости на портале Anti-Malware.ru