Ботнет Dridex распространяет трояна-вымогателя Locky

Ботнет Dridex распространяет трояна-вымогателя Locky

Ботнет Dridex распространяет трояна-вымогателя Locky

Еще в феврале 2016 года специалисты Palo Alto Networks и Sophos рассказали об обнаружении шифровальщика Locky, чьи механизмы распространения очень напоминали банковский троян Dridex. Сходство оказалось неслучайным: ботнет Dridex переключился с одноименного банкера на распространение вредоносной программы, к тому же поменяв процесс доставки вредоносов.

Очевидно, владельцам известного ботнета (Dridex был обнаружен еще в 2014 году) не дают покоязаработки операторов TeslaCrypt и CryptoWall. Ботнет полностью перешел на распространение шифровальщика Locky.

Специалисты компании Trustwave сообщают, что они обнаружили масштабную спам-кампанию: за последние 7 дней было распространено более 4 млн вредоносных писем, что составило порядка 18% от общего количества мирового спама. Исследователи пишут, что за данной кампанией стоит уже знакомая им инфраструктура ботнета Dridex, пишет xakep.ru.

 

6a01676411d5a7970b01b7c81d9e34970b-800wi
 

Сменился и механизм доставки малвари на машину жертвы. Если банковский троян Dridex использовал для этих целей документы с вредоносными макросами, теперь в письмах присылают ZIP-архивы, в которых содержатся файлы .js. При запуске они скачивают на компьютер пользователя Locky, и вымогатель зашифровывает данные.

 

Вредоносный архив

6a01676411d5a7970b01b8d1a7be82970c-800wi

 

Эксперты полагают, что такая переориентация ботнета может быть связана с арестом Андрея Гинкула – лидера Dridex, который был задержан на Кипре, в сентябре 2015 года, а сейчас уже экстрадирован в США. Правоохранительные органы ожидали, что Dridex пойдет ко дну после ареста Гинкула, но этого не произошло. Зато лишившись руководителя, группа могла задуматься о смене «почерка», что в итоге и было проделано.

Astra Cloud запустила облако, которое ускорит аттестацию в пять раз

Astra Cloud вывела на рынок «Защищённое аттестованное облако» для размещения государственных информационных систем, ИСПДн, медицинских платформ и других систем с чувствительными данными. Инфраструктура прошла аттестацию по приказам № 117 и № 21 ФСТЭК России: по классу защищённости К1 и уровню защищённости УЗ-1 соответственно.

Клиенты смогут использовать готовую площадку при аттестации собственного контура.

По оценке компании, это ускорит процедуру в три–пять раз. Однако волшебной кнопки не появилось: информационную систему заказчика всё равно придётся аттестовывать. Просто инфраструктурную часть не нужно собирать с нуля.

Сертифицированные средства защиты уже входят в сервис. Среди них — межсетевые экраны, антивирусы, системы обнаружения и предотвращения вторжений, средства доверенной загрузки и SIEM. Подключаться к облаку пользователи смогут только через защищённые каналы на базе сертифицированных СКЗИ.

Инфраструктура размещена в ЦОД уровня Tier IV и построена на отечественном оборудовании. Решение рассчитано на организации, которым необходимо соблюдать требования ФСТЭК России, но не хочется строить собственный защищённый ЦОД, отдельно закупать средства защиты и расширять штат ИБ-специалистов.

С 1 марта 2026 года приказ № 117 заменил приказ № 17 и распространил требования не только на госорганы, но также на подведомственные учреждения и компании, взаимодействующие с государственным сегментом. В частности, критические уязвимости теперь необходимо устранять за 24 часа, а показатели защищённости регулярно пересматривать.

Среди возможных сценариев Astra Cloud называет размещение ИИ-сервисов с чувствительными данными, выполнение предписаний регулятора и запуск проектов, для которых требуется аттестованный контур. Облако также может пригодиться при участии в тендерах.

RSS: Новости на портале Anti-Malware.ru