В атаках буткита-вымогателя MBR-ONI эксперты видят русский след

В атаках буткита-вымогателя MBR-ONI эксперты видят русский след

В атаках буткита-вымогателя MBR-ONI эксперты видят русский след

Обнаруженный ранее в этом году в Японии вымогатель ONI, по мнению экспертов, был призван скрыть сложную хакерскую операцию. Напомним, что данный вредонос шифрует файлы, добавляя к ним расширение .oni.

В опубликованном докладе исследователи Cybereason связали использование ONI со сложными атаками на японскую промышленность. В отличие от традиционных атак вымогателей, эти атаки продолжались от трех до девяти месяцев, а их кульминацией стало использование вымогателя ONI.

В этом же исследовании Cybereason отмечает новую версию буткитов, MBR-ONI, которая модифицирует MBR и шифрует разделы диска.

«Мы пришли к выводу, что как за ONI, так и за MBR-ONI стоят одни и те злоумышленники. Это очевидно, учитывая, что в указаниях о выкупе в обоих случаях указан одинаковый адрес электронной почты», - утверждают исследователи.

В проанализированных Cybereason атаках наблюдается общий принцип. Все начинается с фишинга, призванного внедрить программу удаленного доступа Ammyy Admin. Далее следует этап разведки и похищения данных, а после этого злоумышленники получают полный контроль над сетью. Последним этапом атаки является использование вымогателя ONI и удаление журналов.

MBR-ONI используется всего против нескольких конечных точек, таких как AD-сервер и файловые серверы. Исследователи считают, что MBR-ONI использовался в целях сокрытия основного мотива операции злоумышленников.

Также эксперты подозревают, что не обошлось без эксплойта EternalBlue, так как этот патч не был установлен на взломанных компьютерах.

Примечательно, что код ONI, по словам социалистов, «содержит русский след».

«Несмотря на то, что это может быть ложный след, мы предполагаем, что нападение могло быть совершено русскоязычными киберпреступниками», - говорят исследователи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Атаки на цепочки поставок компаний выросли на 110% за восемь месяцев

Число атак на цепочки поставок за последние восемь месяцев выросло на 110% по сравнению с прошлым годом. Сегодня на такие инциденты приходится уже около 30% всех кибератак, подсчитали специалисты «Информзащиты». Эксперты объясняют рост тем, что бизнес всё активнее цифровизуется, использует открытый код и новые BB-инструменты.

При этом экосистемы поставок становятся всё сложнее, а это значит больше подрядчиков, сервисов и каналов, через которые можно проникнуть в инфраструктуру. Взломав одного поставщика, злоумышленники получают доступ сразу к множеству крупных клиентов.

Чаще всего подобные атаки фиксируются в промышленности (41%), ретейле (32%), энергетике (15%) и высокотехнологичных компаниях (12%). Здесь подрядчики и поставщики нередко имеют прямой доступ к критически важным системам, что делает их удобной целью.

Дополнительный фактор риска — использование open-source модулей, которые входят почти в любое современное ПО. Эксперты отмечают, что до 90% приложений так или иначе зависят от открытых библиотек, а быстрые темпы разработки с помощью AI повышают шанс повторного применения небезопасного кода.

Кроме того, киберпреступники становятся всё профессиональнее: активно применяют эксплойты нулевого дня и ищут уязвимости во VPN и периферийных устройствах.

По мнению специалистов, обычные проверки подрядчиков уже не спасают. Для снижения рисков рекомендуют вести подробный учёт всех компонентов ПО (SBOM), требовать от поставщиков прозрачности и чётких сроков устранения уязвимостей, использовать Zero Trust и микросегментацию в сетях, а также применять автоматизированные инструменты для поиска и исправления проблем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru