Group-IB даст отпор киберпреступности в Сингапуре

Group-IB даст отпор киберпреступности в Сингапуре

Group-IB даст отпор киберпреступности в Сингапуре

Group-IB планирует до конца года открыть глобальный офис в Сингапуре. В течение ближайших лет компания намерена инвестировать около $30 миллионов в развитие инфраструктуры по противодействию киберпреступности в регионе.

Об этом сегодня сообщил генеральный директор ИБ-компании Илья Сачков на первой конференции CyberCrimeCon’18 в Сингапуре. В Group-IB считают Юго-Восточную Азию — и Сингапур в частности — одним и приоритетных рынков для развития международного бизнеса.

Успешному открытию штаб-квартиры способствует увеличение выручки компании — относительно прошлого финансового года выручка выросла на 62%. Более того, международное направление бизнеса показало рост почти на 50%.

Сам Илья Сачков комментирует эту инициативу следующим образом:

«На протяжении 15 лет компания создает международную инфраструктуру для изучения и проактивной борьбы с глобальной киберпреступностью, для управления которой мы выбрали страну благоприятную для ведения бизнеса и сохранившую политический нейтралитет».

«Являясь одной из самых развитых экономик мира, страна уделяет большое внимание поддержке бизнеса. Здесь существует множество программ, содействующих развитию предпринимательства, как локального, так и приходящего извне».

«Отсутствие административных барьеров, которые зачастую душат смелые инициативы на более консервативных рынках, льготные налоговые условия, благоприятный инвестиционный климат — это часть причин, по которым мы в Group-IB выбрали Сингапур в качестве площадки для развития международного бизнеса компании».

Структура глобальной штаб-квартиры Group-IB будет позаимствована у московского офиса компании. Среди подразделений будут созданы «зеркала» лаборатории компьютерной криминалистики и исследования вредоносного кода, отдела расследований инцидентов информационной безопасности, отдела круглосуточного мониторинга и реагирования на инциденты (CERT-GIB), разработки, R&D и других.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

HybridPetya: наследник Petya научился обходить защиту UEFI Secure Boot

Исследователи из ESET рассказали о новом вымогателе, получившем имя HybridPetya. Этот зловред напоминает печально известные Petya и NotPetya, но с важным отличием: он умеет обходить механизм безопасной загрузки в UEFI-системах, используя уязвимость, закрытую Microsoft в январе 2025 года.

По словам экспертов, первые образцы HybridPetya были загружены на VirusTotal в феврале.

Принцип работы знаком (встречался у Petya): программа шифрует главную таблицу файлов — ключевую структуру NTFS-разделов, где хранится информация обо всех файлах. Но теперь к этому добавился новый трюк — установка вредоносного EFI-приложения прямо в EFI System Partition.

 

У HybridPetya два основных компонента: инсталлятор и буткит. Именно буткит отвечает за шифрование и вывод «поддельного» окна CHKDSK, будто система проверяет диск на ошибки.

 

На самом деле в этот момент шифруются данные. Если диск уже зашифрован, жертве показывается записка с требованием заплатить $1000 в биткойнах. В кошельке злоумышленников на данный момент пусто, хотя с февраля по май туда пришло около $183.

 

Интересно, что в отличие от разрушительного NotPetya, новый вариант всё же предполагает расшифровку: после оплаты жертва получает ключ, и буткит запускает обратный процесс, восстанавливая оригинальные загрузчики Windows.

Некоторые версии HybridPetya используют уязвимость CVE-2024-7344 в UEFI-приложении Howyar Reloader. С её помощью можно обойти Secure Boot — защитный механизм, который должен предотвращать запуск неподписанных загрузчиков. Microsoft уже отозвала уязвимый бинарный файл в январском обновлении.

ESET подчёркивает: пока признаков активного распространения HybridPetya нет, возможно, это только семпл. Но сам факт появления таких образцов показывает, что атаки на UEFI и обход Secure Boot становятся всё более реальными и привлекательными — и для исследователей, и для киберпреступников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru