Вымогателю LockBit требуется всего 5 минут, чтобы зашифровать жертву

Вымогателю LockBit требуется всего 5 минут, чтобы зашифровать жертву

Вымогателю LockBit требуется всего 5 минут, чтобы зашифровать жертву

Эксперты подсчитали, что знаменитой программе-вымогателю LockBit требуется всего пять минут на установку и шифрование системы жертвы. Кроме того, вредонос может незаметно перемещаться по сети атакованной организации.

В сентябре 2019 года авторы начали предлагать LockBit по модели «вымогатель как услуга» (RaaS). Основная «фишка» зловреда — автоматизировать процессы для максимально оперативного распространения по сети жертвы.

Атаки LockBit, как правило, не оставляют следов для компьютерных криминалистов, поскольку вредонос загружается в системную память и удаляет все логи.

Исследователи из компании Sophos проанализировали восемь киберинцидентов, в которых участвовал LockBit, и выяснили подробности техник программы-вымогателя. Например, в одной из атак запускался удалённый скрипт PowerShell, вызывающий другой код, встроенный в документ Google Sheets.

 

Последний скрипт соединяется с командным сервером, после чего загружает и устанавливает бэкдор-составляющую. Чтобы никак не засветиться в логах, LockBit переименовывает копии PowerShell-скрипта и бинарника для запуска mshta.exe.

На инфографике атака выглядит следующим образом:

 

Согласно отчёту специалистов, вредоносный код установит LockBit только в том случае, если атакуемая система соответствует определённым критериям, говорящим злоумышленникам о её привлекательности как цели.

Примечательно, что дальше вредоносная программа действует очень оперативно: в течение буквально пяти минут вымогатель выполняется в памяти и шифрует данные.

Подпишитесь на новости

Новый аккаунт не спасёт? Игроков CS2 узнают по мыши и клавиатуре

Сменить ник легко. Сменить привычку двигать мышью и нажимать клавиши — уже сложнее. Магистрант Норвежского университета естественных и технических наук разработал метод, который связывает аккаунты Counter-Strike 2 по поведению их владельцев.

Автор под ником Magga_ представил результаты на Reddit. Идея — сделать так, чтобы блокировка могла следовать за игроком, даже когда тот создаёт новый аккаунт. Исследование использовало данные более тысячи участников.

Система анализирует особенности движений мыши и клавиатурного ввода. По заявлению автора, на тестовых данных распознавание по мыши достигло 100%, по клавиатуре — 98%. Совмещение двух независимых наборов привычек должно помогать точнее различать людей.

Во время проверки некоторые совпадения сначала приняли за ошибки. При дальнейшем разборе выяснилось, что аккаунты действительно принадлежали одним и тем же игрокам. В одном случае удалось связать сразу четыре учётные записи.

Но новый универсальный античит объявлять рано. Метод устанавливает связь между аккаунтами, а не автоматически доказывает использование читов. Кроме того, автор признаёт ограниченность тестовой выборки и необходимость проверки на гораздо большей аудитории.

Отдельная проблема — аккаунты, которыми пользуются несколько человек: они нарушают предположения системы. Остаются и вопросы ложных совпадений, приватности и допустимости автоматических санкций.

Так что спрятаться за новым профилем может стать сложнее. Но прежде чем раздавать баны по манере движения мыши, разработчикам придётся убедиться, что под раздачу не попадут обычные игроки.

RSS: Новости на портале Anti-Malware.ru