Вымогатели продолжили атаковать корпоративные сети в ноябре 2016

Вымогатели продолжили атаковать корпоративные сети в ноябре 2016

Вымогатели продолжили атаковать корпоративные сети в ноябре 2016

Check Point в ежемесячном отчете Global Threat Index за ноябрь отметил рост числа вымогательских атак с использованием зловредов Locky и Cryptowall на 10%. По данным Check Point, количество активных семейств вредоносного ПО и общее количество атак остаются близкими к рекордно высокому значению, число нападений на корпоративные сети также растет.

С октября продолжает распространяться зловред-вымогатель Locky — количество атак с ним выросло на 10%. По такому же сценарию действовал пятый по распространенности зловред Cryptowal. Предполагается, что многие компании просто платят хакерам, чтобы вернуть свои данные, что делает этот вектор атаки еще более выгодным и привлекательным для киберпреступников.

Conficker вновь утвердился в позиции самого популярного в мире зловреда, ответственного за 15% зарегистрированных атак. На втором месте расположился Locky, распространение которого началось в феврале этого года, он отвечает за 6% всех атак. На третьем месте — Sality, 5% распознанных атак. Вредоносные семейства из первой десятки отвечают за 45% всех известных атак.

  1. Conficker — Червь, обеспечивающий удаленное исполнение операций и загрузку вредоносного ПО. Инфицированный компьютер управляется ботом, который обращается за получением инструкций к своему командному серверу.
  2. Locky — Вымогательское ПО, появившееся в феврале 2016 года. Распространяется в основном через спам-письма, содержащие инфицированный Word или Zip файл, который загружает и устанавливает вредоносное ПО, шифрующее пользовательские файлы.
  3. Sality — Вирус, который заражает ОС Microsoft Windows и позволяет удаленные действия и загрузки других вредоносных программ. Из-за своей сложности и способностей к адаптации Sality считается на сегодняшний день одной из самых опасных вредоносных программ.

Количество атак на Россию в ноябре существенно увеличилось, из-за чего страна поднялась со 101 на 62 место в списке ThreatIndex. Атаки на компании на территории страны проводились с использованием таких вредоносных программ, как InstalleRex, Conficker, Kometaur, Ramnit, Sality , Dorkbot, Cryptowall, Locky, Ranbyus и Jeefo. Больше всех в прошлом месяце атаковали Ботсвану, Малави и Шри Ланку, а минимальное число атак зарегистрировано на Уругвай, Аргентину и Литву. 

Наиболее значительно выросло количество атак с использованием банковского трояна Ramnit. В ноябре он впервые вошел в Check Point топ-10 самых распространенных атак, заняв шестое место. С октября 2015 года число заражений Ramnit выросло в два раза. В основном он активен в Турции, Бразилии, Индии, Индонезии и США.  Ramnit используется для кражи банковских учетных данных, FTP-паролей, куки-сессий и личных данных.

Восьмой месяц подряд HummingBad остается самой распространенной вредоносной программой для атак на мобильные устройства. Самыми активными мобильными зловредами в ноябре также были: 

  1. HummingBad —Вредоносное ПО для Android, которое, используя устойчивый к перезагрузке руткит, устанавливает мошеннические приложения и с небольшими модификациями может проявлять дополнительную вредоносную активность, включая установку программных клавиатурных шпионов, кражу учетных данных и обход зашифрованных email-контейнеров, используемых компаниями.
  2. Triada —  Модульный бэкдор для Android, который дает повышенные привилегии загруженным зловредам, поскольку помогает им внедриться в системные процессы. Triada также была замечена в подмене URL-адресов, загруженных в браузере.
  3. Ztorg — Троян, использующий рутовые привилегии, чтобы загружать и устанавливать приложения на смартфон пользователя без его ведома.

Василий Дягилев, глава представительства Check Point Software Technologies в России и СНГ, прокомментировал: «Вымогательские атаки продолжают расти по простой причине — они работают и приносят немалую прибыль хакерам. Компании пытаются эффективно противодействовать таким угрозам, однако у многих просто нет достойной защиты. Также проблемой является низкий уровень осведомленности сотрудников, которые не могут оперативно распознать возможность атаки во входящих сообщениях электронной почты».

«Организации должны использовать продвинутые решения для предотвращения угроз на свои сети, конечные устройства и мобильные девайсы, чтобы остановить вредоносное ПО на стадии до заражения сети компании. Подходящим вариантом может стать SandBlast™ Zero-Day Protection, Threat Extraction и Mobile Threat Prevention от Check Point, которые обеспечивают надежную защиту против новейших угроз», — добавил Василий.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Группа Akira заявила о взломе Apache OpenOffice и краже 23 ГБ данных

Группировка вымогателей Akira 29 октября опубликовала информацию о взломе Apache OpenOffice — популярного офисного пакета с открытым исходным кодом. Киберпреступники утверждают, что выкрали 23 гигабайта конфиденциальных данных и пригрозили опубликовать их, если не получат выкуп.

На своём сайте в даркнете Akira заявила, что среди украденного — персональные данные сотрудников: адреса, номера телефонов, даты рождения, номера водительских удостоверений, СНИЛС и данные банковских карт.

Кроме того, злоумышленники якобы получили финансовые документы, внутреннюю переписку и отчёты о багах и проблемах разработки.

«Мы скоро выложим 23 ГБ корпоративных документов», — говорится в сообщении группы.

Если информация подтвердится, последствия могут быть серьёзными: похищенные данные будут использоваться для фишинговых атак и социальной инженерии против сотрудников Apache Software Foundation. При этом сам программный код OpenOffice, судя по всему, не пострадал — то есть пользователи офисного пакета не находятся под прямой угрозой.

Apache OpenOffice — один из старейших и наиболее популярных офисных пакетов с открытым кодом. Он поддерживает более 110 языков и работает на Windows, Linux и macOS. Продукт полностью бесплатен и развивается силами сообщества добровольцев под управлением Apache Software Foundation.

Из-за открытой модели финансирования проект страдает от дефицита ресурсов на кибербезопасность, что делает подобные атаки особенно опасными.

Akira действует с марта 2023 года и уже успела заработать десятки миллионов долларов за счёт выкупов. Группировка известна своей агрессивной тактикой двойного вымогательства — сначала она крадёт данные, а затем шифрует системы жертвы. Akira атакует как Windows, так и Linux/ESXi-системы, а в некоторых случаях даже взламывает веб-камеры для давления на пострадавших.

На момент публикации Apache Software Foundation не подтвердила и не опровергла факт взлома. Представители организации отказались от комментариев. Независимые специалисты пока не смогли подтвердить подлинность опубликованных фрагментов данных.

Напомним, весной мы писали, что специалист Йоханес Нугрохо выпустил бесплатный инструмент для расшифровки файлов, пострадавших от Linux-версии вымогателя Akira. Уникальность дешифратора заключается в использовании мощности графических процессоров (GPU) для восстановления ключей шифрования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru