Хакеры опубликовали имена более 20 тысяч работников ФБР

Хакеры опубликовали имена более 20 тысяч работников ФБР

Хакеры взломали серверы Министерства юстиции США и похитили 200 ГБ данных, сообщает Motherboard. Среди этой информации были имена, фамилии, звания, номера телефонов и адреса электронной почты 20 тыс. сотрудников Федерального бюро расследований и почти 10 тыс. сотрудников Министерства внутренней безопасности. 

Персональные данные 30 тыс. сотрудников

Данные о сотрудниках были опубликованы злоумышленниками в открытом доступе на сайте Cryptobin в два этапа: в воскресенье, 7 февраля 2016 г., — о сотрудниках ФБР, а днем позже — о сотрудниках Министерства внутренней безопасности, передает cnews.ru.

Сообщения о публикации указанных сведений взломщики разместили в Twitter своем аккаунте @DotGovs, сопроводив его хэш-тегом #FreePalestine («Свободу Палестине»).

Как была взломана база данных

По информации Motherboard, операция злоумышленников началась со взлома аккаунта одного из сотрудников Министерства внутренней безопасности. Затем хакеры связались с оператором ФБР и, убедив его, что он общается с подлинным лицом, получили от него доступ к инфраструктуре Министерства юстиции. 

Представитель Министерства юстиции Питер Кар (Peter Carr) заявил CNN, что похищенные данные не содержат конфиденциальной информации, добавив, что в настоящее время специалисты ведомства проводят проверку. 

Более крупная утечка

Эксперты сравнивают взлом серверов Министерства юстиции с кибератакой на инфраструктуру Управления по персоналу администрации США, совершенной в 2015 г. Тогда хакерам удалось получить доступ к данным о 21,5 млн человек, служащих в федеральных ведомствах. Информация, которая была похищена, касалась практически всех личных данных: от цвета глаз и пристрастия к алкоголю или наркотикам до подробностей личных финансовых операций.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вредонос под видом мода к Minecraft украл данные 1500 игроков

Если вы скачиваете моды к Minecraft с GitHub — самое время быть осторожным. Исследователи из Check Point обнаружили новую многоступенчатую вредоносную кампанию, нацеленную именно на игроков этой игры.

Всё начинается с якобы безобидного мода, а заканчивается кражей паролей, токенов и данных из криптокошельков.

Злоумышленники распространяют вредонос под видом модов под названиями Oringo и Taunahi — это так называемые «чит-скрипты». Работают они только в среде Minecraft, потому что написаны на Java и запускаются, если игра установлена.

Заражение происходит в несколько этапов:

  1. Игрок сам копирует вредоносный JAR-файл в папку с модами.
  2. При запуске Minecraft этот файл загружается вместе с остальными модами.
  3. Он скачивает второй этап заражения — ещё один JAR, который, в свою очередь, вытягивает .NET-программу-крадущую (инфостилер).

Причём вся передача команд и ссылок завуалирована — используется Pastebin с зашифрованным IP-адресом сервера.

Что может этот зловред?

Очень многое. После загрузки финального компонента начинается сбор:

  • токенов Discord, Minecraft, Telegram;
  • логинов и паролей из браузеров;
  • данных криптокошельков;
  • файлов с компьютера;
  • данных из приложений вроде Steam и FileZilla;
  • снимков экрана, буфера обмена и списка запущенных процессов.

Всё это отправляется обратно через Discord Webhook.

Кто за этим стоит?

Исследователи подозревают, что за атакой стоит русскоязычный злоумышленник. Об этом говорят артефакты на русском языке и часовой пояс (UTC+03:00) в коммитах на GitHub. По предварительным оценкам, уже пострадали более 1 500 устройств.

Вся эта кампания использует нелегальный сервис Stargazers Ghost Network — он позволяет размещать вредоносные репозитории на GitHub, маскируя их под взломанное ПО и игровые моды.

 

А что с KimJongRAT?

Параллельно исследователи из Unit 42 (Palo Alto Networks) сообщили о двух новых вариантах известного шпионского инструмента KimJongRAT. Один — в виде исполняемого файла (PE), второй — в PowerShell-реализации. Оба активируются через клик по LNK-файлу и загружают компоненты для кражи данных и нажатий клавиш. За этим стоит, предположительно, северокорейская группировка, связанная с кампаниями BabyShark и Stolen Pencil.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru