Кибервымогатели переключились с обычных пользователей на банки и бизнес

Кибервымогатели переключились с обычных пользователей на банки и бизнес

Кибервымогатели переключились с обычных пользователей на банки и бизнес

Жертвами программ-вымогателей все чаще становятся не частные пользователи, а компании и финансовые учреждения. На сегодняшний день специалистам «Лаборатории Касперского» известны по меньшей мере восемь кибергруппировок, занимающихся разработкой троянцев-вымогателей для проведения целевых атак на бизнес. В ряде случаев требуемый выкуп достигает полумиллиона долларов.

По словам экспертов, причина трансформации проста: целевые атаки потенциально более прибыльны, чем массовые нападения на частных пользователей. Успешная атака на компанию может парализовать ее деятельность на несколько часов или даже дней – владельцы бизнеса оказываются просто вынуждены заплатить выкуп.

Схемы и инструменты злоумышленников довольно универсальны. Все кибергруппировки сначала заражают сеть компании вредоносным ПО через уязвимости в серверах или фишинговые письма. Затем атакующие укрепляют свои позиции в сети и определяют наиболее ценные корпоративные ресурсы, за «захват» которых можно получить самый большой выкуп.

Однако у групп есть и уникальные черты: например, троянец Mamba использует свободное ПО для шифрования, которое устанавливается на компьютерах жертв посредством легальной утилиты для удаленного управления системой Windows. А авторы троянца PetrWrap отличаются особенно тщательным выбором жертв и долгой подготовкой к атаке: их скрытое присутствие в сети достигает шести месяцев.

«Риск целевых атак на коммерческие компании растет, а сами нападения приносят все более ощутимые убытки. Тенденция тревожная, потому что хакеры сейчас ищут новых, более прибыльных жертв. И надо сказать, есть много потенциальных мишеней, атаки на которые могут привести к катастрофическим последствиям», — прокомментировал Антон Иванов, старший антивирусный аналитик «Лаборатории Касперского».

Для защиты от целевых атак с использованием программ-вымогателей эксперты «Лаборатории Касперского» рекомендуют предпринять следующие действия.

  • Сделайте резервную копию данных, которую можно будет использовать для восстановления файлов в случае атаки.
  • Используйте защитное решение с технологией детектирования по поведению. Она определяет троянцев любого типа, анализируя их действия в атакованной системе. Это позволяет обнаруживать даже ранее неизвестные зловреды.
  • Ознакомьтесь с сайтом международной инициативы No More Ransom, созданной с целью помочь жертвам целевых атак восстановить файлы без необходимости уплаты выкупа.
  • Проведите аудит установленного ПО: не только на рабочих станциях, но также на всех сетевых узлах и серверах. Вовремя обновляйте ПО.
  • Проведите комплексную оценку информационной безопасности сети (аудит, тестирование на проникновение, GAP-анализ), чтобы обнаружить и закрыть все лазейки, которыми могут воспользоваться злоумышленники.
  • Пользуйтесь внешней экспертной оценкой: консультация авторитетных вендоров поможет предвидеть вектор будущих атак.
  • Проведите тренинг по кибербезопасности для сотрудников. Особое внимание стоит уделить инженерно-техническому персоналу, его осведомленности об атаках и угрозах.
  • Обеспечьте защиту как внутри периметра корпоративной сети, так и снаружи. В правильной стратегии безопасности значительные ресурсы выделяются на обнаружение атак и реагирование на них до того, как они достигнут критически важных объектов.

В случае, если ваши данные зашифровали, «Лаборатория Касперского» рекомендует воспользоваться сервисом No Ransom, где представлены инструменты, разработанные компанией для помощи жертвам вымогателей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый бэкдор GhostContainer маскируется под компонент Exchange

Специалисты из команды Kaspersky GReAT (глобальный центр по изучению киберугроз «Лаборатории Касперского») нашли новый сложный бэкдор под названием GhostContainer. Этот вредонос позволяет злоумышленникам управлять заражённым устройством и, судя по всему, используется в таргетированных атаках на крупные компании. Основная цель, как предполагается, — кибершпионаж.

Зловред был обнаружен при расследовании атаки на Exchange-сервер в госсекторе. Аналитики обратили внимание на подозрительный файл с именем App_Web_Container_1.dll.

Выяснилось, что это не обычный компонент, а многофункциональный бэкдор, построенный на основе нескольких проектов с открытым исходным кодом.

Что делает этот зловред таким опасным:

  • он может расширяться — загружать дополнительные модули и получать новые функции;
  • маскируется под легитимные компоненты Exchange, чтобы его не заметили системы защиты;
  • может использоваться как прокси или туннель, что ставит под угрозу всю внутреннюю сеть организации.

По сути, установив такой бэкдор, злоумышленник получает полный доступ к серверу Exchange, а вместе с ним — и к чувствительной информации компании.

По словам Сергея Ложкина, главы GReAT в регионах APAC и МЕТА, у разработчиков GhostContainer явно высокий технический уровень. Они хорошо понимают архитектуру Exchange и умеют превращать открытый код в эффективные инструменты для слежки. Пока атаки фиксируются только в Азии, но ничто не мешает злоумышленникам перенести их и в другие регионы.

Интересно, что сам GhostContainer пока не удалось точно привязать к какой-либо известной хакерской группе, так что исследователи продолжают следить за развитием ситуации.

Фоном к этому стоит отметить тревожную тенденцию: по данным «Лаборатории Касперского», к концу 2024 года в проектах с открытым исходным кодом по всему миру уже было обнаружено 14 тысяч вредоносных пакетов — на 48% больше, чем годом ранее. Так что использовать open source — это удобно, но теперь всё чаще и небезопасно.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru