За два дня хакеры заработали на вирусе Petya 4 биткоина

За два дня хакеры заработали на вирусе Petya 4 биткоина

За два дня хакеры заработали на вирусе Petya 4 биткоина

Создатели вируса-вымогателя Petya, который поразил 27 июня компьютеры в России, на Украине, а также в Европе, в США и в Азии, заработали на этом почти 4 биткоина. Согласно записям блокчейна, на «кошелек» биткоинов 1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX, указанный вымогателями, на момент публикации заметки было переведено 3,99 биткоинов с помощью 45 транзакций.

Цена 1 биткоина, по данным Coindesk, составляет на данный момент $2574,46. Таким образом, в пересчете по курсу Coindesk хакерам удалось заработать $10,3 тыс.

Жертвами масштабной кибератаки 27 июня стали компании и государственные структуры во многих странах мира. Вирус блокировал компьютерные системы компаний — на экранах компьютеров появлялось сообщение с требованием перевести на указанный кошелек сумму в биткоинах, эквивалентную $300. Однако больше всего пострадали компании на Украине и в России. В Киеве от вируса пострадала компьютерная система украинского правительства, аэропорт Борисполь, «Укрпочта», «Укртелеком», Министерство инфраструктуры, ряд банковских структур, пишет rbc.ru.

Вирус также атаковал компьютеры российских компаний, в частности, пострадали компьютерные системы «Роснефти» и «Башнефти», а также Банка Хоум Кредит. О хакерских атаках на свои системы заявили компании во Франции и Великобритании.

Новый вирус первоначально был определен как принадлежащий к семейству Petya (Petya A.). ​Лаборатория ESET определила вирус как Win32/Diskcoder.C Trojan. Его распространение началось с Украины, затем продолжилось в Италии, Израиле, Сербии, Румынии, США, Литве, Венгрии, а также Польше, Аргентине, Чехии, Германии и России.

Однако в «Лаборатории Касперского» считают, этот вирус-шифровальщик не имеет отношения к вирусу Petya, хотя у него несколько общих с ним строк кода, и относится к новому семейству вредоносного программного обеспечения. «Лаборатория Касперского» назвала этот вирус ExPetr.

Linux-бэкдор PamDOORa превращает PAM в скрытую дверь для SSH-доступа

Исследователи из Flare.io рассказали о новом Linux-бэкдоре PamDOORa, который продают на русскоязычном киберпреступном форуме Rehub. Автор под ником darkworm сначала просил за инструмент 1600 долларов, но позже снизил цену до 900 долларов.

PamDOORa — это PAM-бэкдор, то есть вредоносный модуль для системы аутентификации Linux. PAM используется в Unix- и Linux-системах для подключения разных механизмов входа: паролей, ключей, биометрии и других вариантов проверки пользователя.

Проблема в том, что PAM-модули обычно работают с высокими привилегиями. Если злоумышленник уже получил root-доступ и установил вредоносный модуль, он может закрепиться в системе надолго.

PamDOORa предназначен именно для постэксплуатации. Сначала атакующему нужно попасть на сервер другим способом, а затем он устанавливает модуль, чтобы сохранить доступ. После этого можно входить по SSH с помощью специального пароля и заданной комбинации TCP-порта.

 

Но этим функциональность не ограничивается. Бэкдор также может перехватывать учётные данные легитимных пользователей, которые проходят аутентификацию через заражённую систему. Иными словами, каждый нормальный вход на сервер может превращаться в источник новых логинов и паролей для атакующего.

Отдельно исследователи отмечают возможности антианализа PamDOORa. Инструмент умеет вмешиваться в журналы аутентификации и удалять следы вредоносной активности, чтобы администратору было сложнее заметить подозрительные входы.

Пока нет подтверждений, что PamDOORa уже применялся в реальных атаках. Но сам факт продажи такого инструмента показывает, что Linux-серверы всё чаще становятся целью не только через уязвимости, но и через механизмы долгосрочного скрытого доступа.

По оценке Flare.io, PamDOORa выглядит более зрелым инструментом, чем обычные публичные бэкдоры для PAM. В нём собраны перехват учётных данных, скрытый SSH-доступ, зачистка логов, антиотладка и сетевые триггеры.

RSS: Новости на портале Anti-Malware.ru