ФБР заявляет о причастности Северной Кореи к двум вирусным атакам

ФБР заявляет о причастности Северной Кореи к двум вирусным атакам

Вредоносы «Joanap» и «Brambul» собирают информацию о ваших системах и отправляют в Северную Корею.

US CERT выпустил техническое предупреждение, в котором говорится, что два образца вредоносных программ являются инструментами северокорейского правительства.

В уведомлении  говорится, что Департамент внутренней безопасности Соединенных Штатов (DHS) и Федеральное бюро расследований (ФБР) идентифицировали IP-адреса, связанные с двумя семействами вредоносных программ, используемых правительством Северной Кореи.

Joanap считается двухступенчатой программой, которая устанавливает одноранговые каналы связи для управления бот-сетями, предназначенными для других операций.

Joanap позволяет фильтровать данные, устанавливать и запускать дополнительные нагрузки, а также настраивать прокси на взломанных устройствах.

При запуске Brambul пытается установить контакт с системами-жертвами и IP-адресами в местных подсетях зараженных устройств. В случае успеха приложение пытается получить несанкционированный доступ через протокол SMB (порты 139 и 445), запустив атаку с использованием перечня встроенных паролей. Кроме того, вредоносная программа генерирует случайные IP-адреса для дальнейших атак.

Если вредонос входит в систему, он передает информацию о ней агентам HIDDEN COBRA с использованием встроенных адресов электронной почты. Эта информация включает в себя IP-адрес и имя хоста, а также имя пользователя и пароль. Агенты HIDDEN COBRA могут использовать эту информацию для удаленного доступа к взломанной системе через протокол SMB.

«HIDDEN COBRA» — это кодовое название применяется в США для операций группы киберпреступников, связываемой с правительством Северной Кореи.

Оба вредоноса были активны с 2009 года и нацелены на множественные жертвы во всем мире, в том числе в США, в частности, на средства массовой информации, аэрокосмическую, финансовую и критически важную инфраструктуру.

Предупреждение включает загружаемые списки IP-адресов, с которыми сообщается вредонос, чтобы помочь их заблокировать.

 

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Ростелеком-Солар могут вывести на IPO

Не исключено, что после вывода на биржу «Ростелеком — Центры обработки данных» материнская компания отправит туда же «Ростелеком-Солар». В планах пока этого нет, но целесообразность проведения IPO других дочек в «Ростелекоме» уже обсуждается.

О том, что «Ростелеком-ЦОД» может выйти на биржу, стало известно несколько месяцев назад. В конце декабря ВТБ объявил о приобретении 44,8% акций этой дочерней компании «Ростелекома», отметив, что условия сделки предусматривают возможность проведения IPO в течение трех лет.

В недавнем интервью РБК президент «Ростелекома» Михаил Осеевский дал понять, что такая же участь может постигнуть и «Ростелеком-Солар». Этот бренд появился на рынке ИБ в результате покупки «Ростелекомом» компании Solar Security — поставщика технологий для мониторинга и управления информационной безопасностью.

«Не исключаю, что следующей [«дочкой», которую «Ростелеком» выведет на биржу] может стать наша компания в области информационной безопасности», — заявил глава РТК журналистам.

По его словам, руководство пока не решило, нужно ли проводить IPO других дочерних компаний. Сам Осеевский считает, что результат такого шага будет положительным, особенно для бизнеса, потенциальная доходность которого составляет несколько десятков млрд рублей.

Напомним, в прошлом месяце стало известно о грядущем выходе на IPO другого, более крупного игрока российского рынка ИБ — Positive Technologies. Компания собирается разместить на Московской бирже около 10% акций и привлечь таким образом $200–300 миллионов. Возможность публичной продажи акций не исключают также в Group-IB, но рассматривают при этом только зарубежные варианты.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru