Российская кибергруппа стоит за BEC-атаками на компании из Fortune 500

Российская кибергруппа стоит за BEC-атаками на компании из Fortune 500

Российская кибергруппа стоит за BEC-атаками на компании из Fortune 500

Исследователи из компании Agari рассказали о новой группе кибермошенников, занимающейся целевыми атаками на корпоративную почту (BEC). Специалисты считают, что преступники действуют из России.

По словам команды Agari, которая назвала группировку Cosmic Lynx, киберпреступникам удалось вывести BEC-атаки на новый уровень. Основная цель злоумышленников — международные корпорации.

В ходе своих операций участники Cosmic Lynx пытаются перевести крупные суммы (сотни тысяч и даже миллионы долларов) «денежным мулам», в роли которых выступают аккаунты в Гонконге.

Эксперты из Agari заявили, что группировка Cosmic Lynx провела более 200 BEC-атак с июля 2019 года. При этом операторы демонстрируют очень сложный подход к атакам, несвойственный для BEC-кампаний.

Более того, в своих атаках группировка Cosmic Lynx привыкла использовать инфраструктуру, которую исследователи связывают с Emotet и TrickBot (тоже принято считать, что эти операции идут из России).

Практически все организации, атакованные Cosmic Lynx, находятся в списке Fortune 500. Как правило, злоумышленники представляются генеральным директором атакуемой компании.

Также преступники похищают цифровую личность реального юриста, от лица которого ведут диалог с целевой организацией. Цифровая подпись, фотография, имя реального юриста, а также зарегистрированные мошенниками домены дополняют картину и убеждают представителей компании, что опасаться нечего.

Заключительным шагом операторы Cosmic Lynx просят сотрудников атакуемой организации перевести деньги «денежным мулам» из Гонконга.

«Обычно другие киберпреступные группы запрашивают у одной организации около $55 000. А вот операторы Cosmic Lynx действуют иначе — просят сотни тысяч, а то и миллионы долларов», — объяснили эксперты Agari.

Новый Android-вымогатель DroidLock блокирует смартфоны без шифрования

Новый вредонос для Android под названием DroidLock может заставить поволноваться владельцев мобильных устройств: он не просто блокирует экран устройства ради выкупа, но и получает доступ к СМС, контактам, журналу вызовов, аудиозаписям и даже может стереть данные.

Исследователи из Zimperium рассказали, что вредонос распространяется через фейковые сайты, рекламирующие поддельные приложения, внешне маскирующиеся под легитимные пакеты.

Атака начинается с загрузчика, который убеждает жертву установить пейлоад второго этапа — уже настоящий вредонос. После инсталляции приложение запрашивает полномочия Device Admin и специальные возможности ОС (Accessibility Services), а дальше получает практически неограниченный контроль над устройством: может менять ПИН-код и пароль, блокировать экран, стирать данные или вовсе сбрасывать смартфон до заводских настроек.

 

По данным Zimperium, DroidLock понимает 15 различных команд. Среди них — запуск камеры, отключение звука, наложение окон, удаление приложений и многое другое.

 

В случае запуска вымогательского сценария зловред показывает через WebView требование связаться с оператором по ProtonMail. Если владелец устройства не заплатит в течение суток, злоумышленник обещает уничтожить файлы.

 

Важно отметить, что настоящего шифрования данных нет. Но, угрожая их удалением и меняя код блокировки, злоумышленник достигает того же эффекта — пользователь теряет доступ к смартфону и информации на нём.

Отдельная опасная функция DroidLock — кража графического ключа. Зловред показывает поддельный экран ввода, пользователь рисует свой паттерн, и он сразу уходит оператору. Это даёт злоумышленнику возможность подключаться к устройству через VNC, когда владелец им не пользуется.

RSS: Новости на портале Anti-Malware.ru