Trend Micro: Злоумышленники используют RDP для распространения CRYSIS

Trend Micro: Злоумышленники используют RDP для распространения CRYSIS

Trend Micro: Злоумышленники используют RDP для распространения CRYSIS

Исследователи в области безопасности Trend Micro предупреждают о том, что возникшее в прошлом году семейство вымогателей CRYSIS распространяется с помощью брутфорс-атак на удаленный рабочий стол (RDP) по всему миру.

В сентябре прошлого года исследователи отмечали, что вредоносная программа атакует в основном бизнес в Австралии и Новой Зеландии. Сегодня же, полгода спустя, этот же самый метод атаки используется, чтобы поразить организации по всему земному шару, утверждают эксперты.

Число атак CRYSIS удвоилось в январе 2017 года по сравнению с предыдущими месяцами. По данным Trend Micro, большинство атак нацелены на сектор здравоохранения в Соединенных Штатах, хотя и другие отрасли промышленности также пострадали.

«Мы считаем, что за атакой прошлого года и новой атакой стоит одна и та же группа киберпреступников. На это указывают одинаковые имена файлов и то, что в обоих случаях вредоносные файлы на скомпрометированной машине удаляются» - говорят исследователи в области безопасности.

Во время анализа атаки эксперты обнаружили, что папка совместного доступа на удаленном компьютере была использована для передачи вредоносных программ с атакующей машины, в некоторых случаях буфер был также использован для этого.

Злоумышленники с помощью метода брутфорс (или метод «грубой силы», англ. brute force), используя различные часто используемые имена пользователей и пароли, пытаются получить доступ к целевой машине через удаленный рабочий стол. После того, как доступ к системе установлен, злоумышленник несколько раз пытается заразить компьютер, говорят исследователи.

На тестовой машине экспертов злоумышленники в течение 30 дней экспериментировали с различными вредоносными сэмплами, заражая машину разными вредоносными компонентами.

Исследователи рекомендуют организациям, находящимся в зоне риска, отключать доступ к общим дискам и буферу, безопасно настроить удаленный рабочий стол и другие параметры безопасности.

Госуслуги перестали открываться с VPN

Пользователи начали замечать, что мобильное приложение «Госуслуг» больше не открывается при включённом VPN. При попытке зайти сервис выдаёт предупреждение: для корректной работы нужно отключить VPN или перейти в офлайн-режим.

При этом сайт портала, в отличие от приложения, всё ещё открывается даже с включённым VPN, пишут СМИ, так что полный блокировкой это пока не выглядит.

Судя по всему, «Госуслуги» просто присоединились к тренду, который набирает обороты в последние недели. Ранее похожие ограничения уже начали вводить маркетплейсы, операторы связи и онлайн-кинотеатры.

Например, у пользователей с включённым VPN уже возникают проблемы с Ozon и Wildberries, а приложения операторов (МТС, «Билайн» и МегаФон) начали предупреждать о включённом VPN.

С онлайн-кинотеатрами ситуация ещё жёстче. «Кинопоиск» и Wink с VPN просто не работают, сервисы сразу предлагают его отключить. Rutube сначала загружается, но затем закрывается плашкой с ограничениями. А вот START оказался чуть мягче: сайт открывается, но часть контента остаётся недоступной.

Проблемы, по сообщениям пользователей, затронули и другие сервисы — например, «Яндекс Пэй».

Ещё в конце марта Минцифры обсуждало с крупными интернет-компаниями необходимость ограничить доступ для пользователей с включённым VPN. По данным источников, 15 апреля рассматривалось как ориентир для внедрения таких мер, но не как жёсткий дедлайн.

При этом официально никаких санкций за использование VPN в России нет. В Кремле отдельно подчёркивали, что ответственности за это не предусмотрено и информации о планах её вводить нет.

RSS: Новости на портале Anti-Malware.ru