Неизвестные взломали Twitter-аккаунт МИД России, продавали украденную БД

Неизвестные взломали Twitter-аккаунт МИД России, продавали украденную БД

Неизвестным киберпреступникам удалось взломать официальный Twitter-аккаунт Министерства иностранных дел России. Инцидент произошёл 2 июля, злоумышленники пытались продать украденную базу данных за 66 биткоинов.

Цель официального аккаунта МИД России — оказать всяческое содействие находящимся за рубежом гражданам.

2 июля доступ к учётной записи получили неизвестные киберпреступники, после чего разместили объявление о продаже украденной базы данных. Как объяснил эксперт Грэхем Клали, в продаваемой БД содержатся платёжные данные российских туристов.

Если запрошенную цену в 66 BTC перевести в доллары, получится около $600 000. При этом нет никаких доказательств, что база действительно находится в руках злоумышленников, взломавших Twitter-аккаунт МИД России.

Чуть позже представители министерства сообщили подписчикам, что законным владельцам удалось восстановить доступ к учётной записи.

На текущий момент непонятно, как именно преступники проникли в аккаунт МИД, однако специалисты в области кибербезопасности предполагают, что атакующие задействовали «credential stuffing» — подбор учётных данных из слитых баз.

Также взлом мог стать следствием успешной фишинговой операции или даже работы инсайдера, но это всё остаётся на уровне предположений.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Windows 11 добавят SMB-подпись для борьбы с атаками на NTLM-ретранслятор

Microsoft планирует сделать обязательной SMB-подпись для всех соединений по умолчанию, чтобы бороться с векторами атак, использующими ретрансляцию NTLM (NTLM relay). Соответствующие изменения уже внесены в тестовый билд Windows Enterprise, который вышел на канале Canary.

NTLM-атаки примечательны тем, что злоумышленники заставляют сетевые устройства (включая контроллеры домена) аутентифицироваться на вредоносных серверах, находящихся в руках атакующих.

Такой подход позволяет киберпреступникам повысить права и добиться полного контроля над Windows-доменом.

В 2021 году Microsoft объясняла, как снизить риски и не стать жертвой атаки PetitPotam. Именно PetitPotam использовала ретрансляцию NTLM (NTLM relay). Годом позже, в середине 2022-го, корпорация без лишнего шума устранила баг ShadowCoerce (тоже атака на NTLM-ретранслятор).

«Нововведения помогут нам избавиться от устаревшего подхода, при котором Windows 10 и 11 запрашивали SMB-подпись только при подключении к расшаренным ресурсам с именами SYSVOL и NETLOGON», — пишет Microsoft.

Механизм подписи поспособствует блокировке вредоносных запросов аутентификации, поскольку будет подтверждать легитимность как отправителя, так и получателя. Серверы, на которых подпись SMB отключена, будут выдавать ошибки: «Криптографическая подпись некорректна», «STATUS_INVALID_SIGNATURE», «0xc000a000», или «-1073700864».

Тем не менее есть и небольшой минус: новые защитные функции могут сказаться на производительности. Например, администраторы в теории столкнутся со снизившейся скоростью SMB-копирования.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru