ФБР захватило WeLeakInfo.com за продажу информации об утечках данных

ФБР захватило WeLeakInfo.com за продажу информации об утечках данных

ФБР захватило WeLeakInfo.com за продажу информации об утечках данных

ФБР обозначило свою позицию относительно платного доступа к информации о скомпрометированных данных — бюро захватило домен WeLeakInfo.com за продажу подписок на данные об утечках.

Заручившись поддержкой спецслужб Великобритании, Нидерландов и Германии, ФБР получило контроль над доменом WeLeakInfo.com, добавив соответствующую информацию на главную страницу:

Согласно сообщению Минюста, причина действий ФБР кроется в форме взаимодействия вышеозначенного проекта с пользователями.

WeLeakInfo.com предлагал платные подписки, оформив которые клиент мог воспользоваться поиском конкретной информации по базам утечек персональных данных.

За определённую плату WeLeakInfo.com предлагал поисковой движок, охватывающий более 10 тыс. известных утечек. В общей сумме в этих базах содержались более чем 12 миллионов записей: имена, адреса электронной почты, юзернеймы, телефонные номера и пароли.

Несмотря на захват домена ФБР, правоохранители все ещё ищут информацию о его предыдущих владельцах. Всех, кто располагает какими-либо данными, бюро просит заполнить специальную форму.

Действующая в России кибергруппа Head Mare обновила Windows-бэкдор

В этом месяце хактивисты Head Mare провели еще одну вредоносную рассылку с прицелом на российские организации. При разборе атак эксперты «Лаборатории Касперского» обнаружили новый вариант трояна PhantomCore.

В предыдущей серии имейл-атак, тоже февральских, группировка Head Mare пыталась заселить в российские корпоративные сети схожий Windows-бэкдор PhantomHeart.

Новые письма-ловушки злоумышленники рассылали от имени некоего НИИ, предлагая его услуги в качестве подрядчика. Вложенный архив под паролем содержал несколько файлов с двойным расширением .pdf.lnk.

 

При запуске эти ярлыки действуют одинаково: автоматически скачивают с внешнего сервера документы-приманки и файл USOCachedData.txt. Загрузчики различаются лишь ссылками, по которым они работают.

 

Невинный на вид USOCachedData.txt на самом деле скрывает DLL обновленного PhantomCore. Анализ образца (результат VirusTotal на 23 февраля — 34/72) показал, что новобранец написан на C++, строки кода зашифрованы путем побайтового XOR, а основной задачей трояна является обеспечение удаленного доступа к консоли в зараженной системе.

При подключении к C2-серверу вредонос отправляет два POST-запроса с данными жертвы для регистрации и ожидает команд. В ответ он получает координаты архива с TemplateMaintenanceHost.exe — модулем для создания туннеля, который оседает в папке %AppData% и обживается через создание нового запланированного задания.

Написанный на Go компонент TemplateMaintenanceHost.exe отвечает за запуск утилиты ssh.exe, которая может работать как SOCKS5-прокси и по дефолту включена в состав новейших Windows. Итоговый туннель открывает злоумышленникам возможность подключаться к другим машинам в той же локальной сети.

По данным Kaspersky, новые поддельные письма Head Mare были разосланы на адреса сотен сотрудников российских госучреждений, финансовых институтов, промышленных предприятий и логистических компаний.

RSS: Новости на портале Anti-Malware.ru