Новая гроза банков — Silence, ущерб уже составляет 52 миллионов рублей

Новая гроза банков — Silence, ущерб уже составляет 52 миллионов рублей

Новая гроза банков — Silence, ущерб уже составляет 52 миллионов рублей

Киберпреступная группа Silence стала настоящей грозой банков — действия злоумышленников стоили финансовым организациям 52 миллиона рублей. Среди жертв не только российские, но также и иностранные кредитные организации.

Об атаках Silence сообщили эксперты компании Group-IB, которая специализируется на предотвращении кибератак. Впервые исследователи наткнулись на активность Silence еще в 2016 году.

С прошлого года эти киберпреступники активно атакуют банкоматы, причем довольно успешно — как-то Silence удалось вывести за одну ночь 7 миллионов рублей из одного банкомата.

Уже в этом году группа отличилась кражей сначала 35 миллионов, а затем, в апреле, 10 миллионов рублей. После того, как Cobalt отошли в сторону, Silence принято считать главной киберугрозой для банков по всему миру.

Подходы этой киберпреступной группы совершенно неоригинальны — в начальной стадии атаки используется банальный фишинг, который позволяет заполучить конфиденциальную информацию нужных сотрудников.

Однако надо отдать должное — Silence развиваются. Чего только стоит использование самоподписанных сертификатов, эту технику группа взяла на вооружение относительно недавно. Изначально преступники использовали взломанные серверы и украденные учетные данные.

В Group-IB считают, что за деятельностью Silence стоят всего два человека, один из которых взял на себя функции разработчика, а второй — оператора. Эксперты отмечают, что разработчик достаточно квалифицирован, имеет навыки обратного инжиниринга.

Слабое место Silence — отсутствие нужного количества ресурсов. Проседая в этом аспекте группе приходится готовить свои атаки по несколько месяцев.

Какая Nyash! Windows-вымогатель только пугает, не шифруя файлы

В конце прошлого года специалисты F6 обнаружили нового Windows-зловреда, выводящего на экран требование выкупа за расшифровку файлов. Анализ показал, что это тривиальный блокировщик, замаскированный под более опасную угрозу.

Вредонос препятствует закрытию активного окна, вызову диспетчера задач, перезагрузке ОС через перехват нажатия горячих клавиш.

Он также умеет определять свой запуск в виртуальных средах / песочницах и вносить изменения в реестр для закрепления в системе. Функции шифрования данных у вымогателя-блокера отсутствуют.

В создаваемой им записке (info-Locker.txt) упомянуто имя автора атаки — некая «Команда Legion». Для получения спасительного кода жертве предлагается воспользоваться телеграм-контактом @nyashteam***.

Имя NyashTeam известно ИБ-сообществу с 2022 года. Данная группировка занимается продажей зловредов по модели MaaS (malware-as-a-service, «вредонос как услуга») и предоставляет клиентам хостинг админ-панелей, в основном в зоне RU.

 

Код разблокировки создается на основе ID зараженной машины, генерируемого зловредом, и времени его запуска. После правильного ввода вредонос удаляет себя из автостарта и завершает работу.

Как оказалось, обнаруженный блокировщик не так уж нов. Злоумышленники используют его в атаках как минимум с 2022 года, изменяя лишь авторство и телеграм-контакт в вымогательской записке.

RSS: Новости на портале Anti-Malware.ru