Хакер перешёл на тёмную сторону и вымогал деньги у транспортной компании

Хакер перешёл на тёмную сторону и вымогал деньги у транспортной компании

Хакер перешёл на тёмную сторону и вымогал деньги у транспортной компании

Sacramento Regional Transit (SacRT), оператор системы общественного транспорта, в выходные подвергся взлому со стороны киберпреступника, что вынудило SacRT временно закрыть свой сайт.

На данный момент известно, что анонимный киберпреступник проник в системы SacRT и провел дефейс сайта. После этого злоумышленник потребовал от компании заплатить выкуп за восстановления нормального внешнего вида сайта.

Атака была проведена в субботу, 18 ноября. До того, как сайт ушел в оффлайн, на главной странице сайта SacRT находилось сообщение, оставленное злоумышленником для руководства компании:

«Прошу прощения, что изменил внешний вид главной страницы вашего сайта. Я хороший хакер, просто хочу помочь вам исправить эту уязвимость.

Я использовал всего лишь одну лазейку для дефейса, вам следует знать, что таких лазеек много.

Это очень опасно! Пожалуйста, свяжитесь со мной как можно скорее.

Пожалуйста, свяжитесь со мной по электронной почте, и я помогу вам устранить эту уязвимость. :)

nesddjerfn[at]protonmail.com».

После этого так называемый «хороший хакер» начал вымогать у SacRT один биткойн (около 8000 долларов США) за восстановление нормального вида сайта. Компания отказалась выплатить обозначенную сумму, после чего хороший хакер быстро превратился в плохого и стал удалять файлы с сервера SacRT.

В общей сложности злоумышленник смог удалить около 30% файлов компании. На данном этапе нет оснований полагать, что хакером были похищены какие-либо конфиденциальные данные.

Несмотря на эту атаку, выведшую из строя веб-сайт, система общественного транспорта продолжала действовать по всему городу, будучи не затронута этим событием. Сотрудники временно были вынуждены использовать ручку и бумагу для управления ежедневными операциями транспортной системы, но они продолжались без заминок. Злоумышленник также не затронул мобильное приложение агентства.

Сообщается, что SacRT работает над восстановлением удаленных файлов из резервной копии. По состоянию на среду веб-сайт агентства вернулся в обычный режим и полностью работоспособен.

Linux-бэкдор GoGra маскирует атаки под работу Outlook и Microsoft Graph

Исследователи обнаружили вариант бэкдора GoGra для Linux, который маскирует командный трафик под вполне легитимную активность Microsoft. Вместо привычной C2-инфраструктуры зловред использует почтовый ящик Outlook и Microsoft Graph API, чтобы незаметно получать команды и отправлять результаты их выполнения.

Эту кампанию связывают с группировкой Harvester, которая, по оценке Symantec, занимается кибершпионажем и активна как минимум с 2021 года.

По данным специалистов, новая Linux-версия GoGra была найдена в образцах, загруженных на VirusTotal. Исследователи считают, что первоначальное заражение начинается с того, что жертву убеждают запустить ELF-файл, замаскированный под PDF-документ.

После запуска дроппер на Go разворачивает полезную нагрузку, закрепляется в системе через systemd и XDG autostart, а для маскировки притворяется легитимным системным монитором Conky.

Главная хитрость GoGra — канал связи. Зловред использует встроенные Azure Active Directory credentials, получает OAuth2-токены и через Microsoft Graph API подключается к Outlook-почте.

Дальше он каждые две секунды проверяет директорию с названием «Zomato Pizza» и ищет письма, тема которых начинается со слова «Input». Содержимое таких писем закодировано в base64 и зашифровано по AES-CBC; после расшифровки команды выполняются локально на машине жертвы. Результат затем снова шифруется и отправляется оператору в ответном письме с темой «Output». Чтобы замести следы, зловред ещё и удаляет исходное письмо с командой через HTTP DELETE.

Исследователи отдельно подчёркивают, что Linux-вариант почти полностью повторяет Windows-версию GoGra. Совпадают не только архитектура и логика работы, но даже опечатки в строках и названиях функций, а также AES-ключ. Всё это указывает на одного и того же разработчика и усиливает привязку к Harvester.

Сам по себе приём с Microsoft Graph API тоже не новинка, но он остаётся очень удобным для шпионских операций. Трафик к Microsoft 365 и Outlook редко вызывает подозрения, а значит, вредоносная активность дольше растворяется в нормальном корпоративном фоне.

RSS: Новости на портале Anti-Malware.ru