Тема коронавируса (COVID-19) процветает: 2500 кибератак за сутки

Тема коронавируса (COVID-19) процветает: 2500 кибератак за сутки

С понедельника исследователи в области кибербезопасности фиксируют существенно возросшее число атак, в которых злоумышленники используют тему нового коронавируса (COVID-19) для привлечения внимания пользователей.

Специалисты компании ESET 16 марта обнаружили волну атак двух семейств вредоносных программ, использующих тему COVID-19. В период с десяти часов утра до пяти часов вечера преступники успели заразить 2500 жертв.

Что примечательно, на прошлой неделе исследователи тоже фиксировали эксплуатирующие тему COVID-19 кибератаки, но их было существенно меньше — всего десятки за сутки.

Иржи Кропак, один из экспертов ESET, убеждён, что скачок вчерашних атак спровоцирован двумя киберпреступными группировками. В настоящее время неизвестно, какие конкретно это группы, однако специалист уточнил: используемые в атаках вредоносы способны загружать дополнительные программы в систему жертвы, а также могут красть персональные данные.

Злоумышленники атакуют системы Windows, начиная свои кампании со стандартного метода — фишинга. С образцом одного из вредоносных писем, пришедшим одному из пользователей из Испании, можно ознакомиться ниже.

Обратите внимание, что к письму прикреплён TAR-архив, в названии которого упоминается официальное имя нового вируса. Преступники утверждают, что в самом архиве находится информация о вакцине.

К слову, не только команда ESET озадачена возросшей активностью киберпреступников. Компания Proofpoint также сообщила о скачке подобных кибератак. Стоит признать, что злоумышленники будут по максимуму использовать тему COVID-19, пока она не потеряет актуальность.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Новый руткит Moriya бэкдорит системы Windows в реальных атаках

Неизвестная киберпреступная группировка использует новый руткит в атаках на системы Windows. Эксперты назвали вредоносную кампанию TunnelSnake и предполагают, что она активна как минимум с 2018 года.

Специалисты «Лаборатории Касперского» уже успели придумать новому руткиту имя — Moriya. Вредонос также выступает в качестве бэкдора, позволяющего операторам шпионить за жертвами, избегая детектирования антивирусными программами.

С помощью Moriya киберпреступники могут перехватывать и анализировать входящий трафик, для чего вредонос получает доступ к адресному пространству ядра Windows. Помимо этого,  руткит позволяет отправлять заражённому хосту команды.

Бэкдор получает инструкции в виде специально сформированных пакетов, спрятанных внутри трафика жертвы. Это значит, что зловреду не нужен стандартный командный сервер (C2), поскольку злоумышленники сделали ставку на обход детектирования.

«Нам всё чаще попадаются кампании вроде TunnelSnake, в которых, как правило, киберпреступники прилагают все усилия, чтобы скрыть вредоносную активность. В определённом смысле им это удаётся — обнаружить такие операции действительно сложно», — объясняют эксперты «Лаборатории Касперского».

 

Специалисты Kaspersky не называют группировку, стоящую за кампанией TunnelSnake, однако есть основания полагать, что в деле замешаны преступники, говорящие на китайском языке.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru