Более 20 этичных хакеров объявили войну вредоносным операциям Emotet

Более 20 этичных хакеров объявили войну вредоносным операциям Emotet

Более 20 этичных хакеров объявили войну вредоносным операциям Emotet

Группа, насчитывающая более двадцати исследователей в области кибербезопасности, объявила войну одной из самых опасных на сегодняшний день вредоносных программ — Emotet.

Объединение этичных хакеров получило имя Cryptolaemus, более года специалисты боролись с наиболее активной и опасной кампанией.

Согласно данным, которые Cryptolaemus размещает на своём сайте и в Twitter-аккаунте, исследователям удалось значительно замедлить операции Emotet. Помимо прочего, группа энтузиастов публикует индикаторы компрометации (IOC): IP-адреса командных серверов Emotet, заголовки спамерских писем и хеши заражённых Emotet файлов.

Участники Cryptolaemus надеются, что системные администраторы и исследователи по всему миру смогут использовать опубликованные IOS для создания качественной защиты от этой киберугрозы.

«Лично я просто хочу помочь людям остановить эту вредоносную программу. В ноябре 2017 года Emotet проник в сеть организации, в которой я на тот момент работал. Опыт борьбы с ним поменял мою жизнь и взгляды на киберугрозы», — заявил Джозеф Рузен, один из членов Cryptolaemus.

Хакеры превращают серверы TrueConf в раздатчики бэкдоров

Российские организации столкнулись с новой волной атак группировки Head Mare. Злоумышленники взламывают необновлённые серверы TrueConf, подсовывают участникам видеоконференций заражённый клиент и устанавливают на их устройства бэкдоры PhantomCore и PhantomGraph.

Для захвата сервера атакующие связывают две уязвимости — KLCERT-26-057 и KLCERT-26-058.

Эта комбинация позволяет выполнять произвольный код с максимальными привилегиями. Затем один из серверных файлов заменяют веб-шеллом, через который изучают ИТ-инфраструктуру жертвы, получают доступ к базе данных TrueConf и подменяют установщик клиентского приложения.

Дальше в дело вступает социальная инженерия без единого подозрительного письма. Пользователь подключается к видеоконференции и видит предложение скачать обновлённую версию клиента. Устанавливает её, и вместо полезного апдейта получает бэкдор. Совещание ещё не началось, а незваный участник уже внутри системы.

Под ударом находятся TrueConf Server версий 5.3.X до 5.3.9, 5.4.X до 5.4.9, 5.5.X до 5.5.5, а также более ранние выпуски. Уязвимости закрыли 18 июня 2026 года в версиях 5.3.9, 5.4.9 и 5.5.5. «Лаборатория Касперского», обнаружившая кампанию, рекомендует обновить серверы до защищённых сборок.

Опасность не ограничивается владельцами TrueConf. Сотрудник любой компании может получить приглашение от контрагента, зайти на его скомпрометированный сервер и самостоятельно скачать заражённый установщик.

RSS: Новости на портале Anti-Malware.ru