Trend Micro: Злоумышленники используют RDP для распространения CRYSIS

Trend Micro: Злоумышленники используют RDP для распространения CRYSIS

Trend Micro: Злоумышленники используют RDP для распространения CRYSIS

Исследователи в области безопасности Trend Micro предупреждают о том, что возникшее в прошлом году семейство вымогателей CRYSIS распространяется с помощью брутфорс-атак на удаленный рабочий стол (RDP) по всему миру.

В сентябре прошлого года исследователи отмечали, что вредоносная программа атакует в основном бизнес в Австралии и Новой Зеландии. Сегодня же, полгода спустя, этот же самый метод атаки используется, чтобы поразить организации по всему земному шару, утверждают эксперты.

Число атак CRYSIS удвоилось в январе 2017 года по сравнению с предыдущими месяцами. По данным Trend Micro, большинство атак нацелены на сектор здравоохранения в Соединенных Штатах, хотя и другие отрасли промышленности также пострадали.

«Мы считаем, что за атакой прошлого года и новой атакой стоит одна и та же группа киберпреступников. На это указывают одинаковые имена файлов и то, что в обоих случаях вредоносные файлы на скомпрометированной машине удаляются» - говорят исследователи в области безопасности.

Во время анализа атаки эксперты обнаружили, что папка совместного доступа на удаленном компьютере была использована для передачи вредоносных программ с атакующей машины, в некоторых случаях буфер был также использован для этого.

Злоумышленники с помощью метода брутфорс (или метод «грубой силы», англ. brute force), используя различные часто используемые имена пользователей и пароли, пытаются получить доступ к целевой машине через удаленный рабочий стол. После того, как доступ к системе установлен, злоумышленник несколько раз пытается заразить компьютер, говорят исследователи.

На тестовой машине экспертов злоумышленники в течение 30 дней экспериментировали с различными вредоносными сэмплами, заражая машину разными вредоносными компонентами.

Исследователи рекомендуют организациям, находящимся в зоне риска, отключать доступ к общим дискам и буферу, безопасно настроить удаленный рабочий стол и другие параметры безопасности.

Злоумышленники активно спекулируют на теме ограничений в интернете

Злоумышленники активно используют ограничения в работе различных сервисов, предлагая пользователям якобы способы их обхода как приманку для выполнения нужных им действий — установки вредоносных приложений или перехода по фишинговым ссылкам.

Об этом в беседе с сетевым изданием Lenta.ru рассказал эксперт по информационной безопасности «Контур.Эгиды» Даниил Бориславский.

По его словам, злоумышленники играют на раздражении пользователей, которые пытаются как можно быстрее решить возникшую проблему и в этот момент теряют бдительность. Именно этим и пользуются аферисты, предлагая ссылки на якобы рабочие способы восстановления доступа к сервисам.

Наиболее распространённый сценарий строится вокруг фальшивой «помощи». В сообщениях, которые киберпреступники распространяют через мессенджеры, соцсети и комментарии к новостям, утверждается, что сервис можно открыть с помощью специальной программы, рабочего зеркала, прокси или новой версии приложения.

Таким способом злоумышленники либо навязывают установку вредоносного приложения, либо заманивают пользователя на фишинговую страницу, где затем крадут учётные данные от различных сервисов.

«Отдельная линия — ложные уведомления от службы поддержки мессенджера. В марте МВД предупреждало о сообщениях, в которых пользователю сообщают о входе в аккаунт с нового устройства и просят перейти по ссылке для подтверждения аутентификации. В результате жертва сама передаёт данные для доступа к аккаунту», — добавил Даниил Бориславский.

В целом, как отмечает эксперт, схема с распространением зловредов под видом полезных приложений давно и хорошо отработана злоумышленниками. О нескольких подобных кампаниях ранее сообщали как ИБ-компании, так и правоохранительные органы.

Так, в ноябре 2025 года УБК МВД предупреждало о распространении вредоносных приложений для Android под видом антирадаров и сервисов для просмотра расположения дорожных камер. В феврале 2026 года появились боты, которые обещали ускорить работу Telegram, но на деле крали учётные записи и распространяли вредоносные программы для ПК.

RSS: Новости на портале Anti-Malware.ru