Штат Огайо обвинил российскую компанию в кибератаке на выборы

Штат Огайо обвинил российскую компанию в кибератаке на выборы

Власти штата Огайо в начале ноября обнаружили и вовремя остановили кибератаку. Чиновники заявили, что за операцией стояла российская компания. В частности, Фрэнк Лароз, секретарь Огайо, сообщил, что 5 ноября (в день голосования) была зафиксирована «относительно простая» попытка взлома отдельных систем штата.

По словам Лароза, которые приводит издание Columbus Dispatch Tuesday, следы вывели специалистов на российскую компанию.

Судя по всему, атакующие пытались выявить уязвимости в официальном сайте секретаря.

На Западе считают, что основная цель таких атак — подорвать доверие граждан в честные выборы. Но в случае кибероперации против Огайо злоумышленники потерпели неудачу, так как ни машины для голосования, ни система подсчёта голосов не подключены к интернету.

Лароз уточнил, что киберпреступники пытались провести SQL-инъекцию, которая позволила бы им внедрить вредоносный код в страницы официального ресурса.

«В тот день хорошие парни выиграли, а плохие — проиграли», — подытожил секретарь штата.

Как это обычно бывает, никаких доказательств участия российской стороны представлено не было. Однако можно предположить, что речь идёт о «зафиксированных российских IP-адресах».

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Операторы TrickBot проверяют разрешение экрана, чтобы избежать анализа

Операторы вредоносной программы TrickBot начали использовать новый способ, позволяющий установить разрешение экрана жертвы, а также обойти детектирование антивирусными продуктами и анализ со стороны ИБ-специалистов.

Авторы TrickBot ещё в прошлом году добавили новую функцию, дающую вредоносу возможность моментально прекращать работу, если он зафиксирует нестандартные разрешения экрана — 800x600 и 1024x768. Теперь исследователи наткнулись на новую вариацию атак TrickBot, в которых злоумышленники добавили HTML-вложениям код верификации.

Как отметил специалист, скрывающийся за псевдонимом TheAnalyst, новые вложения ведут себя иначе при открытии в виртуальной среде. Например, в реальную систему загружается ZIP-архив, а вот пользователя виртуальной машины аттач просто перенаправляет на официальный сайт ABC (American Broadcasting Company).

Письма операторов TrickBot замаскированы под уведомления о приобретении страховки. Если жертва клюнет на уловку и откроет HTML-вложение в браузере, запустится встроенный вредоносный скрипт и в систему установится пейлоад.

 

Помимо этого, на злонамеренной странице пользователя встречает сообщение, в котором отправитель просит дождаться загрузки документа. Также в HTML-коде есть пароль, который необходимо ввести для доступа к упомянутому документу.

Атакующие используют метод HTML smuggling («контрабанда HTML»), позволяющий обойти фильтрацию контента в браузере и поместить вредоносный файл в систему жертвы. Эта техника встречается впервые у TrickBot, однако в целом она не новая.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru