За BadRabbit могут стоять хакеры из BlackEnergy

За BadRabbit могут стоять хакеры из BlackEnergy

За BadRabbit могут стоять хакеры из BlackEnergy

Вирус-шифровальщик BadRabbit запустили те же хакеры, что стояли за июньской эпидемией NotPetya. Об этом сообщили специалисты компании Group-IB, занимающейся предотвращением и расследованием киберпреступлений.

Как пишет RNS со ссылкой на «Интерфакс» 26 октября, эксперты предполагают, что авторы кибератаки – хакерская группировка BlackEnergy, которая в случае с BadRabbit пыталась замаскироваться под обычную преступную группу. По информации агентства, чаще всего от BlackEnergy страдала Украина. Так, в 2015 году хакеры организовали нападение на энергосистему страны, пишет fontanka.ru.

Предполагается, что они же в конце июня запустили вирус-шифровальщик NotPetya (ExPetr, Petya), заразивший тысячи компьютеров в 65 странах. В коде BadRabbit специалисты отыскали исходники NotPetya, а также некоторые модули, которые были скомпилированы три года назад.

«Это говорит о том, что использовались старые инструменты из предыдущих атак этой хакерской группы», – отметили специалисты. Сообщается, что именно с 2014 года группа начала действовать активнее и использовать инструменты для работы с дисками.

В Group-IB также выяснили, что атака 24 октября готовилась как минимум пять дней. Сама инфекция распространялась с помощью веб-трафика со взломанных сайтов. Пользователи под видом обновления ПО сами скачивали вредоносный файл, который шифровал данные. В отличие от NotPetya, который содержал один почтовый ящик и один биткоин-кошелёк, предназначенный для «выкупа», в случае с BadRabbit использовался свой кошелёк для каждого поражённого компьютера.

Напомним, 24 октября вирус-шифровальщик заблокировал доступ к собственным ресурсам «Интерфакса», снять ограничения его руководству предложили за выкуп в биткоинах. Схожим образом были заражены компьютеры киевского метрополитена, одесского аэропорта и ряда украинских СМИ. По данным «Лаборатории Касперского», есть жертвы в Турции и Германии, но больше всего досталось России. Злоумышленники также взломали серверы АЖУРа, но условий и предложений не выдвинули.

Мошенники сделали схему с доставкой более убедительной и опасной

Злоумышленники обновили давно известную схему с курьерской доставкой, сделав её заметно убедительнее. Теперь они усиливают «социальную привязку», утверждая, что заказчиком услуги является родственник получателя, и даже называют его по имени. Это создаёт у жертвы ощущение реальности происходящего и снижает бдительность.

О модернизации схемы с лжедоставкой сообщили РИА Новости со ссылкой на Angara Security.

Ранее мошенники, как правило, не уточняли отправителя, делая ставку на фактор срочности. Их основной целью было получение идентификационных кодов от различных сервисов либо их имитация — с последующим развитием атаки и попытками похищения средств. Деньги при этом выманивались под предлогом «перевода на безопасный счёт» или передачи наличных курьеру.

Как отметил эксперт по киберразведке Angara MTDR Юрий Дубошей, в обновлённой схеме цели злоумышленников в целом не изменились. Речь по-прежнему идёт о получении контроля над учётной записью, подтверждении действий от имени жертвы или подготовке почвы для хищения денежных средств. Однако теперь этого добиваются за счёт усиленного психологического давления и одновременных попыток повысить уровень доверия.

В Angara Security напомнили, что сотрудники служб доставки никогда не просят сообщать коды подтверждения. При появлении подобных требований разговор следует немедленно прекратить.

При этом никуда не исчезла и более традиционная фишинговая схема, в которой используются точные копии сайтов известных сервисов доставки. Такие схемы также продолжают эволюционировать, становясь всё более сложными и правдоподобными.

RSS: Новости на портале Anti-Malware.ru