LabCorp атаковал шифровальщик SamSam, утечки не зафиксированы

LabCorp атаковал шифровальщик SamSam, утечки не зафиксированы

Стал известен вредонос, который атаковал одну из крупнейших медицинских лабораторий в Америке LabCorp. Оказалось, что преступники оперировали печально известным вымогателем SamSam. Представители лаборатории заявили, что кибератака не привела к потере данных.

Однако до момента обнаружения и нейтрализации вредоноса он успел зашифровать тысячи систем и несколько сотен производственных серверов.

По словам знакомого с расследованием источника, кибератака SamSam началась в полночь 13 июля. Киберпреступники использовали брутфорс, пытаясь взломать протокол удалённого рабочего стола (Remote Desktop Protocol, RDP).

После удачного взлома злоумышленники запустили в системе шифровальщик, который 14 июля полностью зашифровал первый компьютер.

LabCorp немедленно приняла меры по устранению киберугрозы сразу после того, как первая машина была зашифрована. Благодаря оперативным действиям компания смогла пресечь дальнейшее распространение вымогателя. Атака была нейтрализована в течение 50 минут.

Однако до полного устранения вредоноса он успел навредить 7 000 системам и 1 900 серверам. Из 1 900 серверов 350 были производственными.

Дальнейшее расследование подтвердило факт брутфорса на RDP. Специалисты в области кибербезопасности утверждают, что никакие данные компании не попали в руки третьих лиц.

Зато теперь представители LabCorp смогут задуматься о реализации двухфакторной аутентификации в будущем.

Напомним, что несколько дней назад стало известно, что киберпреступники проникли в сеть одной из крупнейших медицинских лабораторий в Америке. LabCorp, входящая в список Fortune 500, на время прекратила свою работу из-за того, что злоумышленники попытались получить доступ к частным медицинским картам миллионов людей.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Злоумышленники бэкдорили пользователей через апдейты антивируса eScan

На протяжении пяти лет киберпреступники использовали антивирус eScan для заражения пользователей сложной вредоносной программой. Проблема заключалась в том, что eScan доставлял обновления по HTTP.

На интересную киберкампанию обратили внимание специалисты чешского антивирусного гиганта Avast. Как уточнили исследователи, киберпреступники устанавливали в системы жертв сложный бэкдор.

По сути, атакующие провернули классическую схему «человек посередине» (man-in-the-middle, MiitM), подменив легитимные обновления антивирусного движка eScan вредоносным файлом.

Интересно, что разработчики защитного продукта использовали HTTP для доставки обновлений как минимум с 2019 года. Это дало возможность злоумышленникам подсовывать людям бэкдор GuptiMiner.

Специалисты Avast уведомили как команду eScan, так и Индийскую компьютерную группу реагирования на чрезвычайные ситуации (CERT). 31 июля 2023 года представители eScan отчитались в устранении проблемы.

Что касается операторов GuptiMiner, они сначала использовали метод перехвата DLL и кастомный DNS-сервер, который позволял использовать имена легитимных доменов. Чуть позже злоумышленники переключились на технику маскировки IP-адреса.

В некоторых случаях вредоносный код прятался в графических изображениях (стеганография), чтобы затруднить его детектирование. Ряд вариантов бэкдора устанавливал кастомный корневой TLS-сертификат. Иногда через обновления eScan к пользователям попадал майнер XMRig.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru