Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Хакеры Fxmsp утверждают, что взломали 3 топовые антивирусные компании

Киберпреступная группировка, известная под кодовым именем Fxmsp, продает информацию, украденную у трех наиболее значимых антивирусных компаний США. Об этом заявили исследователи Advanced Intelligence (AdvIntel), которые отметили, что Fxmsp является русскоговорящей группой.

Репутация Fxmsp дает понять, что группа давно и успешно специализируется на продаже данных, которые были добыты в ходе громких утечек. Представители AdvIntel убеждены, что сомневаться в правдивости слов группировки не приходится.

В качестве примера исследователи приводят успешные утечки информации, которые в прошлом принесли участникам Fxmsp в общей сумме около миллиона долларов. В AdvIntel полагают, что эта группа атакует правительства по всему миру, а также корпоративный сектор.

Цель киберпреступников — добыть как можно больше конфиденциальной информации, которую впоследствии можно продать.

В этот раз Fxmsp заявила, что в ее руках находятся важные данные, принадлежащие трем топовым американским антивирусным компаниям. Более того, хакеры утверждают, что в их распоряжении исходный код одной из разработок.

Киберпреступники предлагают купить всю эту информацию за сумму, незначительно превышающую $300 000. Помимо исходного кода, хакеры якобы добыли разработки по части искусственного интеллекта и плагинов безопасности.

«Члены группировки Fxmsp также прокомментировали возможности антивирусных решений каждой отдельной компании и оценили их качество», — пишут аналитики AdvIntel.

Хакеры утверждают, что в последние шесть месяцев (октябрь 2018 - апрель 2019) их деятельность была сосредоточена вокруг взлома различных антивирусных компаний.

Другая знаменитая российская группировка ShadowRunTeam, которая работает через Telegram, утверждает, что за Fxmsp стоит житель Москвы по имени Андрей.

PhantomCore прикрылась визитом делегации из КНДР для атак на заводы

В апреле кибергруппировка PhantomCore применила новую тактику в кампании по распространению зловредов. Злоумышленники рассылали письма от имени МИД с сообщением о визите делегации из КНДР. Основной целью атаки стали промышленные предприятия. Вредоносная рассылка велась на протяжении апреля и была нацелена преимущественно на промышленные компании.

Как сообщают специалисты компании «Эфшесть» / F6, письма отправлялись с фейкового адреса, замаскированного под МИД. В них содержалось уведомление о визите делегации из КНДР для «ознакомления с действующими производственными технологиями».

К письмам были приложены файлы. Один из них маскировался под письмо руководителю, другой содержал якобы инструкции от МИД с деталями и порядком проведения визита. На деле эти документы служили приманкой и использовались как контейнеры для распространения вредоносного приложения.

«При запуске этих файлов происходит заражение компьютера пользователя трояном удалённого доступа, который позволяет злоумышленникам собирать информацию о заражённой системе, похищать из неё файлы и выполнять различные команды», — приводит компания подробности о зловреде.

Группировка PhantomCore заявила о себе в 2024 году. Однако некоторые образцы вредоносного кода, которые она использовала, как показал анализ F6, датируются ещё 2022 годом.

Изначально PhantomCore занималась кибершпионажем и кибердиверсиями, связанными с уничтожением данных, однако также проводила финансово мотивированные атаки с использованием шифровальщиков. Отличительной особенностью группировки считается применение зловредов собственной разработки и нестандартных способов их доставки. В качестве целей PhantomCore в основном выбирает российские и белорусские компании.

RSS: Новости на портале Anti-Malware.ru