Атаковавшие банки РФ хакеры сконцентрировались на карточном процессинге

Атаковавшие банки РФ хакеры сконцентрировались на карточном процессинге

Атаковавшие банки РФ хакеры сконцентрировались на карточном процессинге

Хакерская группа MoneyTaker, которая выступила организатором новой целевой кибератаки на российские банки под названием Silence, в настоящее время сконцентрировалась на процедуре карточного процессинга банков, рассказал ТАСС сооснователь занимающейся расследованием киберпреступлений и киберзащитой компании Group-IB Дмитрий Волков.

По его словам, группа хакеров MoneyTaker была известна еще в прошлом году. "Они атакуют только банки и обычным пользователям не угрожают", - пояснил Волков, руководящий отделом расследований и сервисом киберразведки Threat Intelligence, пишет tass.ru.

Сооснователь Group-IB отметил, что "атаки проводятся сезонно и их основной целью в разных странах являются разные системы". В прошлом году в России хакеров интересовали АРМ КБР (автоматизированное рабочее место клиента Банка России, с помощью которого банки обмениваются информацией с ЦБ).

"Сейчас они сменили свой фокус на карточный процессинг. В США они также ориентированы прежде всего на карточный процессинг, но при этом уделяют внимание и SWIFT", - добавил Волков.

Ранее во вторник "Лаборатория Касперского" сообщила о новой целевой кибератаке на российские банки под названием Silence. Этой атаке также подверглись финансовые организации Армении и Малайзии, отмечала компания. Первая волна атаки началась еще в июле 2017 года, новые атаки осуществляются и сейчас. Всего в России пострадали около 10 банков.

Банк России оповещал о ней участников информационного обмена в рамках ФинЦЕРТ еще летом, сообщил ТАСС источник в банковских кругах. Сейчас, по его словам, не наблюдается ни массовости атаки, ни серьезного ущерба.

"Срабатывание антивируса или даже одинокая заразившаяся машина - это повод для анализа, но не для объявления атаки", - указал он.

Взлом системы карточного процессинга

Ранее Group-IB в своем ежегодном отчете Hi-Tech Crime Trends 2017 сообщала, что карточный процессинг стал основной целью киберпреступников в этом году. Обычно хакеры стараются получить доступ к системе управления карточным процессингом банка.

В случае успеха они легально открывают или покупают на рынке карты этого банка (обычно до 30 карт). Так называемые "мулы" - преступники, которые специализируются на обналичке денег - уезжали с такими картами за границу. После этого хакеры в системе увеличивали лимиты на снятие наличных денег с этих карт или убирали овердрафт-лимиты, и "мулы" приступали к снятию денег в банкоматах. По данным Group-IB, средний ущерб от одной такой атаки составлял $0,5 млн.

Поддельный Defender открыл дверь: HoneyMyte спрятала бэкдор в ядре Windows

APT-группа HoneyMyte использовала новую версию бэкдора CoolClient в кампаниях кибершпионажа против государственных и частных организаций России, Мьянмы, Монголии, Пакистана и Индии. Обновлённый инструмент добрался до уровня ядра Windows и научился убедительнее прятать следы.

HoneyMyte — китайскоговорящая группа, которая преимущественно атакует государственные структуры в Европе и Азии.

CoolClient входит в её арсенал как минимум с 2022 года, но прежде работал в пользовательском режиме и подключал дополнительные плагины.

Новая версия использует подписанный драйвер ядра, выяснили эксперты Kaspersky GReAT. С его помощью бэкдор скрывает и защищает процессы, файлы и записи реестра, фильтрует сетевую информацию и поддерживает своё присутствие в заражённой системе.

В итоге защитным средствам сложнее его обнаружить, а специалистам — удалить. Бэкдор не просто поселился в Windows, а заранее поменял замки и заклеил глазок.

 

Для доставки CoolClient атакующие применяли другой известный бэкдор — PlugX. Перед установкой они добавляли в исключения Microsoft Defender нужный каталог и файл, чтобы встроенная защита Windows их игнорировала.

Затем злоумышленники создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Легитимную программу Sangfor переименовывали в defender.exe и использовали для загрузки зловредного файла libngs.dll.

Для закрепления в системе HoneyMyte создавала запланированную задачу. При запуске Windows она автоматически выполняла defender.exe с максимальными локальными привилегиями и снова активировала цепочку CoolClient.

Переход на уровень ядра заметно расширил возможности бэкдора и повысил его живучесть. Особенно иронично выглядит маскировка под Microsoft Defender: пока настоящий защитник смотрит в список исключений, поддельный defender.exe занимается ровно противоположной работой.

RSS: Новости на портале Anti-Malware.ru