Symantec: Российские хакеры взломали инфраструктуру иранских хакеров

Symantec: Российские хакеры взломали инфраструктуру иранских хакеров

Symantec: Российские хакеры взломали инфраструктуру иранских хакеров

Антивирусная компания Symantec опубликовала отчет, согласно которому известная российская киберпреступная группа взломала инфраструктуру такой же киберпреступной группы, но уже из Ирана. Инцидент произошел в 2017 году.

Речь идет о группировке, известной под именем Turla, ее деятельность связывают с российским правительством. Инцидент, о котором пишет Symantec, произошел в 2017 году.

Turla — очень узнаваемое имя в сфере кибербезопасности, на счету группировки многие серьезные операции в цифровом пространстве. Например, представители этой группы разработали один из самых сложных бэкдоров, который используется для атак email-серверов Microsoft Exchange.

Также именно Turla принадлежит разработка хитроумной вредоносной программы, которая получала команды через комментарии к постам в инстаграме Бритни Спирс.

Согласно отчету Symantec, в ноябре 2017 года Turla сумела проникнуть в инфраструктуру иранской киберпреступной группировки APT34 (другие названия — Oilrig и Crambus). Далее Turla использовала серверы C&C, принадлежащие APT34, для установки вредоносных программ на компьютеры, где уже имелись инструменты для взлома, принадлежащие Oilrig.

Судя по всему, операторы APT34 не заподозрили ничего плохого, пропустив момент взлома своей инфраструктуры.

Напомним, что на днях Symantec заявила, что данные, якобы украденные хакерами у антивирусной компании, оказались фейковыми инструментами для тестирования продуктов.

Подпишитесь на новости

Хакеры атаковали Додо Пиццу и могли добраться до данных клиентов

«Додо Пицца» сообщила о кибератаке на свою ИТ-систему. Злоумышленники могли получить доступ к данным части клиентов: именам, адресам, номерам телефонов, электронной почте, датам рождения и истории заказов. Специалисты по информационной безопасности продолжают внутреннюю проверку и выясняют полный масштаб произошедшего.

Об инциденте компания рассказала в официальном телеграм-канале. По её словам, атаки происходили в течение двух дней, однако сейчас доступ злоумышленникам уже заблокирован.

Платёжные реквизиты, как утверждает «Додо Пицца», не пострадали: компания их не хранит. Поэтому данные банковских карт в этот раз остались вне меню атакующих.

О происшествии уведомили Роскомнадзор. В рамках защитных мер сервис также может принудительно завершать пользовательские сессии. Если приложение или сайт внезапно потребуют аутентифицироваться заново, это не очередной баг, а попытка обезопасить аккаунт.

Пока компания говорит лишь о возможном доступе к информации и не уточняет, удалось ли злоумышленникам выгрузить клиентскую базу, сколько пользователей могло пострадать и каким способом атаковали инфраструктуру.

Даже без банковских реквизитов набор выглядит весьма аппетитно для мошенников. Имя, телефон, адрес доставки и состав прошлых заказов позволяют создавать убедительные фишинговые сообщения и звонки (например, от имени ресторана, курьера или службы поддержки).

Клиентам стоит особенно настороженно относиться к сообщениям о возврате денег, подтверждении заказа или компенсации за утечку.

RSS: Новости на портале Anti-Malware.ru