ESET: Операции кибершпионажа с участием крупного провайдера продолжаются

ESET: Операции кибершпионажа с участием крупного провайдера продолжаются

ESET: Операции кибершпионажа с участием крупного провайдера продолжаются

Специалисты компания ESET предупреждает о продолжении операции кибершпионажа со следами участия в схеме крупного интернет-провайдера. Ранее в сентябре 2017 года эксперты уже писали о распространении шпионской программы FinFisher (FinSpy), которая продавалась правительственным структурам.

Операция производилась в семи странах мира, причем в двух из них в распространении FinFisher мог участвовать крупный интернет-провайдер. 21 сентября кампания была приостановлена.

Уже 8 октября в одной из двух стран, где в распространении FinFisher подозревается интернет-провайдер, стартовала идентичная операция, использующая ту же самую необычную схему переадресации веб-браузеров. Теперь вместо FinFisher распространяется новое шпионское ПО – Win32/StrongPity2. В ESET изучили вредоносную программу и обнаружили сходство со спайварью (spyware), которую в прошлом предположительно использовала кибергруппа StrongPity.

Первое сходство – сценарий атаки. Пользователь, который пытается загрузить легитимное ПО, перенаправляется на поддельный сайт, с которого загружается зараженная StrongPity2 версия нужной программы. В ходе исследования специалисты ESET обнаружили зараженные версии CCleaner, Driver Booster, браузера Opera, Skype, VLC Media Player, WinRAR. 

Помимо этого, среди общих черт StrongPity и StrongPity2 – идентичные фрагменты кода, структура конфигурационных файлов, необычный алгоритм шифрования, версия libcurl 7.45 и способ эксфильтрации файлов. 

В Win32/StrongPity2 предусмотрена возможность кражи файлов, под прицелом документы с расширениями .ppt, .pptx, .xls, .xlsx, .txt, .doc, .docx, .pdf, .rtf. Кроме того, программа может загружать другое вредоносное ПО и выполнять его с привилегиями скомпрометированной учетной записи.

Начиная с 8 октября системы телеметрии ESET зафиксировали больше ста попыток атак с использованием Win32/StrongPity2.

Мошенники взламывают роутеры и отправляют россиян на поддельные Госуслуги

Злоумышленники начали активнее атаковать домашние и корпоративные роутеры, чтобы перенаправлять пользователей на фишинговые копии Госуслуг, социальных сетей и облачных сервисов. Программы-роботы сканируют сети в поисках доступных из интернета панелей управления роутерами.

Затем атакующие пробуют стандартные и популярные пароли. Если вход удался, они меняют адрес DNS-сервера — своеобразного интернет-навигатора, который указывает устройству дорогу к нужному сайту. Об этом сообщают «Известия» со ссылкой на экспертов по кибербезопасности.

После подмены пользователь может самостоятельно набрать привычный адрес, но попасть на фишинговую страницу. Там его попросят ввести логин, пароль и код из СМС. Получив данные, мошенники захватывают аккаунт и могут выставить доступ на продажу.

Браузер способен заметить проблемы с сертификатом и показать предупреждение. На этот случай атакующие приготовили легенду: якобы всему виной технические неполадки, а для продолжения работы нужно установить некий сертификат Минцифры. На деле предлагается чужой корневой сертификат, который помогает скрывать подмену сайтов.

Заподозрить взлом можно по неожиданным перенаправлениям, ошибкам сертификатов, странной рекламе и повторным запросам пароля. Особенно тревожный сигнал — одинаковые проблемы сразу на нескольких устройствах одной сети Wi-Fi.

Для защиты эксперты советуют отключить удалённое управление роутером, сменить стандартный пароль администратора, обновить прошивку и проверить DNS-настройки. При подозрении на компрометацию устройство лучше сбросить, настроить заново и завершить активные сеансы в важных аккаунтах.

Предупреждения браузера при открытии банка, почты или «Госуслуг» игнорировать нельзя.

RSS: Новости на портале Anti-Malware.ru