Новая гроза банков — Silence, ущерб уже составляет 52 миллионов рублей

Новая гроза банков — Silence, ущерб уже составляет 52 миллионов рублей

Новая гроза банков — Silence, ущерб уже составляет 52 миллионов рублей

Киберпреступная группа Silence стала настоящей грозой банков — действия злоумышленников стоили финансовым организациям 52 миллиона рублей. Среди жертв не только российские, но также и иностранные кредитные организации.

Об атаках Silence сообщили эксперты компании Group-IB, которая специализируется на предотвращении кибератак. Впервые исследователи наткнулись на активность Silence еще в 2016 году.

С прошлого года эти киберпреступники активно атакуют банкоматы, причем довольно успешно — как-то Silence удалось вывести за одну ночь 7 миллионов рублей из одного банкомата.

Уже в этом году группа отличилась кражей сначала 35 миллионов, а затем, в апреле, 10 миллионов рублей. После того, как Cobalt отошли в сторону, Silence принято считать главной киберугрозой для банков по всему миру.

Подходы этой киберпреступной группы совершенно неоригинальны — в начальной стадии атаки используется банальный фишинг, который позволяет заполучить конфиденциальную информацию нужных сотрудников.

Однако надо отдать должное — Silence развиваются. Чего только стоит использование самоподписанных сертификатов, эту технику группа взяла на вооружение относительно недавно. Изначально преступники использовали взломанные серверы и украденные учетные данные.

В Group-IB считают, что за деятельностью Silence стоят всего два человека, один из которых взял на себя функции разработчика, а второй — оператора. Эксперты отмечают, что разработчик достаточно квалифицирован, имеет навыки обратного инжиниринга.

Слабое место Silence — отсутствие нужного количества ресурсов. Проседая в этом аспекте группе приходится готовить свои атаки по несколько месяцев.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

Операторы LockBit 5.0 забыли защитить интернет-доступ к его серверу

ИБ-исследователь Ракеш Кришнан (Rakesh Krishnan) выявил инфраструктуру LockBit, недавно обновленного до версии 5.0. В соцсети X опубликованы IP-адрес ключевого хоста шифровальщика и доменное имя его сайта утечек.

Сервер объявившегося полтора месяца назад LockBit 5.0 с американским IP 205.185.116[.]233 поднят в AS-сети PONYNET (AS53667), которую киберкриминал и ранее использовал для своих нужд.

Как оказалось, многие порты /TCP на этом Windows-хосте открыты для несанкционированного доступа, в том числе 3389, на котором работает RDP-служба.

Веб-сайт karma0[.]xyz, размещенный на одном из серверов Cloudflare в США, был зарегистрирован через Namecheap в начале прошлого месяца сроком на 1 год. В качестве контактов заявитель указал адрес в Рейкьявике, Исландия, и местный номер телефона.

 

Реинкарнация LockBit (версия 5.0) появилась в поле зрения ИБ-сообщества в конце сентября. Обновленный зловред совместим с Windows, Linux и ESXi, по-прежнему соблюдает табу на СНГ, использует криптостойкий алгоритм XChaCha20 и умеет выполнять шифрование в многопоточном режиме.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru