Хакеры ГРУ обвиняются в атаках на инфраструктуру Великобритании

Хакеры ГРУ обвиняются в атаках на инфраструктуру Великобритании

Британия опять обвиняет Россию во вредоносных кибероперациях. На этот раз утверждается, что ГРУ (ныне Главное управление Генштаба Вооруженных сил России) организовало серию кибератак на стратегически важные объекты инфраструктуры Великобритании.

Злоумышленники выбрали в качестве целей энергетические сети, телекоммуникационные системы и медиакомпании. Британская сторона утверждает, что «русские хакеры» атакуют инфраструктуру страны с самого основания Национального центра кибербезопасности (NCSC) в 2016 году.

В NCSC заявили, что центр успел отреагировать на более чем 600 различных серьезных киберинцидентов.

Конечно же, основным камнем преткновения между российской и британской стороной является знаменитое дело Скрипалей. Напомним, Лондон обвиняет Москву в отравлении бывшего сотрудника ГРУ Сергея Скрипаля и его дочери.

В Кремле уже не раз отрицали причастность к каким-либо атакам в цифровом пространстве, прося предоставить доказательство таких операций, за которым стоят поддерживаемые правительством России киберпреступники.

Правительство Великобритании также недоверчиво относится и к Китаю. Например, компании Huawei власти Британии не доверяют, считая, что она может представлять угрозу для кибербезопасности страны.

А несколько дней назад крупнейшая авиакомпания и национальный авиаперевозчик Великобритании British Airways подтвердила факт утечки данных. Подробности не были оглашены, известно лишь то, что киберпреступники украли данные клиентов компании с сайта ba.com.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Новый вариант шифровальщика Darkside нацелен на разделы диска

Исследователи из Fortinet выявили неизвестный ранее вариант вымогательской программы Darkside, способный отыскивать информацию о разбиении дисков и действовать в системных средах с многозагрузочной конфигурацией. Такое поведение эксперты никогда не встречали у шифровальщиков.

Windows-зловред Darkside, ориентированный на корпоративные сети, появился на интернет-арене в августе 2020 года. Из громких атак с его использованием наибольшее внимание привлек недавний инцидент в крупной американской компании Colonial Pipeline, после которого операторы RaaS-сервиса Darkside свернули свои операции.

Проведенный в Fortinet анализ показал, что новый вариант Darkside создан той же криминальной группировкой, но отличен от версии, засветившейся в атаке на Colonial Pipeline. Он пока применяется точечно против небольшого числа организаций.

Обнаружив у вредоноса функцию поиска разделов диска, эксперты вначале подумали, что с ее помощью тот отыскивает и шифрует файлы резервных копий, спрятанные админом. Однако тестирование показало, что обновленный Darkside сканирует диски с иной целью.

Он определяет, является ли целевая система многозагрузочной, и при положительном результате ищет дополнительные тома и разделы с файлами, пригодными для шифрования. Таким образом, новоявленный вариант зловреда способен причинить больший ущерб в случае заражения.

Новобранец также умеет отыскивать в сети контроллеры домена Active Directory и подключаться к ним, используя для аутентификации протокол LDAP. На таких серверах обычно хранится уйма информации, полезной для авторов атаки.

Командный сервер нового Darkside находится в США и размещен у хорошо известного владельца bulletproof-хостинга, базирующегося в Нидерландах. Этот IP-адрес, по свидетельству Fortinet, и ранее неоднократно использовался в различных атаках. Управление резидентными зловредами осуществляется на порту 443 (RDP) с маршрутизацией трафика через сеть Tor.

Собранные за месяц данные телеметрии показали большое количество подключений к C2-серверу с территории США (60%).

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru