Киберкомандование США предупреждает об атаках иранских хакеров и Outlook

Киберкомандование США предупреждает об атаках иранских хакеров и Outlook

Киберкомандование США предупреждает об атаках иранских хакеров и Outlook

Кибернетическое командование США опубликовало в Twitter предупреждение о кибератаках, в ходе которых злоумышленники используют уязвимость CVE-2017-11774 в Outlook. Есть предположение, что за атаками стоят иранские правительственные киберпреступники.

Уязвимость CVE-2017-11774 позволяет обойти защитные механизмы и выполнить произвольные команды. Оказалось, что Outlook некорректно обрабатывает объекты в памяти.

«Атакующий может использовать специально созданный файл документа для эксплуатации уязвимости. Этот сценарий предполагает, что злоумышленник должен заставить пользователя открыть файл и взаимодействовать с документом», — так описывает проблему безопасности Microsoft.

К слову, уязвимость довольно старая — эксперты компании SensePost сообщили о ней еще в 2017 году. В октябре того же года Microsoft устранила проблему безопасности под идентификатором CVE-2017-11774.

Иранские хакеры из группы APT33 (также известна под именем Elfin) взяли на вооружение эту брешь. Кибернетическое командование США предупреждает, что атаки с использованием CVE-2017-11774 продемонстрировали резкий скачок.

Кибершпионы атакуют серверы и пытаются с их помощью заразить пользователей.

APT33 активна с конца 2013 года, именно эта группировка стоит за вредоносной программой Shamoon.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

США конфискуют $24 млн у москвича, которого сочли главарем банды Qakbot

Суд Калифорнии заслушал обвинения, выдвинутые против Рустама Галлямова, предполагаемого лидера кибергруппы, владевшей ботнетом на основе Windows-трояна Qakbot. К делу также приобщено ходатайство о конфискации криптовалюты на сумму $24 миллиона.

Американцы инкриминируют 48-летнему москвичу преступный сговор с целью мошенничества с использованием компьютерной техники и проводной связи. Заполучить ответчика к началу судебного процесса не удалось: он пока не выезжал из России.

Согласно обвинительному акту, Галлямов с 2008 года принимал непосредственное участие в разработке и развертывании Qakbot, он же Qbot и Pinkslipbot, а также в управлении сетью из 700 тыс. зараженных устройств.

Доступ к ботнету предоставлялся на платной основе, и такие услуги пользовались большой популярностью у операторов шифровальщиков, таких как Prolock, Dopplepaymer, Egregor, REvil, Conti, Name Locker, Black Basta и Cactus.

В августе 2023 года интернациональной правоохране удалось подорвать инфраструктуру Qakbot, заблокировав 52 сервера. Однако через несколько месяцев вредоносная активность возобновилась: ботоводы стали применять спам-бомбы, наводняя корпоративные почтовые ящики непрошеной рекламой, а затем предлагали помощь от имени некой ИТ-службы.

Стремясь избавиться от навязанных подписок, сотрудники компаний-жертв по совету запускали на своих компьютерах вредоносный код, открывающий удаленный доступ. В результате авторы атаки похищали и шифровали данные, а затем требовали выкуп.

В прошлом месяце ФБР с разрешения суда заблокировало криптокошельки Галлямова, обнаруженные в ходе расследования, где скопились 30 биткоинов и свыше $700 тыс. в стейблкоинах USDT. По текущему курсу общая сумма противозаконных доходов, как считают американцы, превышает $24 млн; их и хотят конфисковать — видимо, для возмещения ущерба жертвам заражения.

В расследовании, проведенном в рамках интернациональной операции Endgame, принимали участие ФБР, киберполиция Германии, Нидерландов и Франции, а также эксперты Европола. Очередной этап Operation Endgame завершился отключением 300 вредоносных серверов и предстоящим арестом 20 предполагаемых злоумышленников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru