Нигерийский хакер взломал ряд нефтегазовых компании

Нигерийский хакер взломал ряд нефтегазовых компании

Нигерийский хакер взломал ряд нефтегазовых компании

Сотрудники компании Check Point Software Technologies раскрыли личность хакера, устроившего серию таргетированных кибератак на крупнейшие международные организации нефтегазовой, производственной, финансовой и строительной отраслей. 

Виновником масштабной кибератаки оказался 25-летний житель Нигерии. Сотрудники Check Point также обнаружили его аккаунт Facebook, где стоял статус «Разбогатей или сдохни, пытаясь».

Отмечается, что хакер использовал электронные письма, которые маскировал под сообщения от компании Saudi Aramco — второго по величине поставщика нефти в мире. Злоумышленник рассылал телеграммы финансовым работникам различных организаций, которые сами того не зная, запускали троян NetWire, пишет lenta.ru.

Вредонос позволял нигерийцу полностью контролировать зараженное устройство и кейлоггинговую программу Hawkeye. Всего хакер совершил более 14 успешных кибератак, которые принесли ему тысячи долларов.

По словам руководитель группы Threat Intelligence Майи Хоровиц (Maya Horowitz), несмотря на некачественные фишинговые письма и легкодоступный троян, нигерийскому кибервзломщику удалось атаковать солидные компании по всему миру.

«Это демонстрирует, насколько легко непрофессиональный хакер может начать масштабную атаку, которая успешно обходит защиту даже крупных организаций и позволяет добиваться преступных целей», — отметила она.

Хоровиц также добавила, что крупным компаниям необходимо совершенствовать систему безопасности и обучать сотрудников соблюдать осторожность при открытии писем даже от известных им организаций.

«Разбогатей или сдохни, пытаясь» — дебютный альбом нью-йоркского рэпера 50 Cent, выпущенный 4 февраля 2003 года. За десять месяцев пластинка разошлась тиражом свыше 6 миллионов экземпляров в США и получила шестикратную «платину» от Американской ассоциации звукозаписывающих компаний. В начале ноября 2005 года состоялась премьера одноименного фильма, посвященного истории 50 Cent, который исполнил в картине главную роль. 

Новый Android-зловред оказался опаснее: MiningDropper шпионит за жертвами

Исследователи бьют тревогу: на ландшафте киберугроз появился новый Android-зловред, который быстро эволюционирует и уже выходит далеко за рамки своей майнинговой функциональности. Речь идёт о MiningDropper — инструменте, который изначально маскировался под дроппер для скрытой добычи криптовалюты, но теперь превратился в полноценную платформу доставки самых разных угроз.

О находке рассказали специалисты Cyble Research and Intelligence Labs (CRIL). По их данным, MiningDropper — это не просто вредоносное приложение, а гибкий фреймворк с продуманной архитектурой, заточенной под обход анализа и детектирования.

Главная фишка — многоступенчатая схема загрузки пейлоада. В ход идут сразу несколько техник: XOR-обфускация на уровне нативного кода, AES-шифрование, динамическая подгрузка DEX-файлов и механизмы против эмуляции. Проще говоря, зловред умеет отлично прятаться и не раскрывает свои реальные возможности на ранних этапах заражения.

 

Более того, критически важные компоненты вообще не сохраняются на устройстве в читаемом виде — всё разворачивается прямо в памяти. Это серьёзно осложняет жизнь как аналитикам, так и автоматическим песочницам.

Распространяется MiningDropper тоже довольно изящно. В одной из кампаний злоумышленники использовали троянизированную версию Android-приложения Lumolight с открытым исходным кодом. С виду безобидная утилита, а внутри полноценный загрузчик зловреда. Пользователь сам даёт приложению нужные разрешения и тем самым открывает дверь атаке.

После установки начинается самое интересное. Зловред не действует по шаблону: он анализирует среду и на основе конфигурации решает, какую именно нагрузку доставить. Это может быть как банальный скрытый майнинг, так и куда более серьёзные сценарии.

Эксперты подчёркивают:

«MiningDropper уже нельзя воспринимать как очередной майнер. Это универсальная платформа доставки вредоносных компонентов. Такой модульный подход позволяет атакующим быстро адаптироваться: менять финальную цель атаки, не переписывая всю инфраструктуру».

RSS: Новости на портале Anti-Malware.ru