Новые целевые атаки в России: банкер RTM в тандеме с шифровальщиком

Новые целевые атаки в России: банкер RTM в тандеме с шифровальщиком

Новые целевые атаки в России: банкер RTM в тандеме с шифровальщиком

Русскоязычная криминальная группа, стоящая за банковским трояном RTM, запустила новую кампанию, нацеленную на отъем денег у юрлиц – клиентов банков в странах бывшего СНГ. На сей раз злоумышленники в качестве запасного варианта используют также не известную ранее вымогательскую программу, которой в «Лаборатории Касперского» присвоили кодовое имя Quoter.

Рассылка вредоносных писем в рамках текущих целевых атак, по данным экспертов, была проведена еще в середине 2019 года. Поддельные сообщения с такими темами, как «Повестка в суд», «Заявка на возврат», «Закрывающие документы», «Копии документов за прошлый месяц», были снабжены вложением, которое получателю предлагали открыть, чтобы ознакомиться с подробностями.

При открытии этого файла на машину жертвы устанавливался банкер RTM. Этот Windows-зловред, способный поразить до 10 тыс. компьютеров в сутки, известен ИБ-сообществу с 2015 года. Его операторы обычно атакуют предприятия малого и среднего бизнеса, пытаясь добраться до компьютеров, с которых проводятся финансовые операции, и на лету подменить банковские реквизиты в свою пользу.

Активная фаза текущей RTM-кампании наступила в минувшем декабре. Закрепившись в зараженной системе, злоумышленники начали продвигаться вширь по сетям жертв в поисках компьютеров сотрудников бухгалтерии. Горизонтальное перемещение при этом осуществляется с помощью легитимных инструментов удаленного администрирования, таких как LiteManager и RMS (Remote Manipulator System), а также самодельных утилит.

Добравшись до машины с установленной системой ДБО, авторы атаки ждут удобного случая для подмены реквизитов получателя платежа, а затем пытаются им воспользоваться. Если многочисленные попытки RTM вмешаться в работу ДБО оказываются провальными, они запускают в сеть вымогательскую программу.

Этот зловред шифрует данные, используя алгоритм AES в режиме CBC с 256-битным ключом. В Kaspersky новобранца нарекли Quoter, так как он добавляет в код зашифрованных файлов цитаты из популярных кинофильмов.

В тех случаях, когда жертва игнорирует требование выкупа за расшифровку, злоумышленники прибегают в шантажу: сообщают ей о краже данных и грозятся их опубликовать, если та в течение нескольких дней не заплатит им $1 млн в биткоинах.

На настоящий момент выявлено около десяти российских предприятий, пострадавших в ходе новых RTM-атак, — в основном это транспортные компании и финансовые организации. Публикуя отчет, исследователи отметили, что использование программ-шифровальщиков нехарактерно для русскоязычных ОПГ. Обычно они применяют таких зловредов против организаций за пределами России, опасаясь преследования со стороны властей по месту жительства.

Путин подписал Антифрод-2: что изменится для банков, операторов и абонентов

Президент России Владимир Путин подписал закон, который вводит новый пакет мер против телефонного и финансового мошенничества. Документ уже окрестили «Антифрод-2», и он заметно расширяет правила игры как для операторов связи и банков, так и для самих пользователей.

Одно из главных нововведений — возможность установить самозапрет на входящие международные звонки. Снять его можно будет только лично через МФЦ, чтобы мошенники не смогли отменить ограничение дистанционно.

Ещё одна мера касается банковских карт. Теперь один человек сможет оформить не более 20 карт, что должно осложнить использование подставных счетов в мошеннических схемах.

В законе появилась и так называемая красная кнопка. Через портал «Госуслуги» и мессенджер МАКС пользователи смогут быстро сообщать о попытках мошенничества.

Кроме того, в России создадут единую базу IMEI — уникальных идентификаторов мобильных устройств. В неё будут включаться сведения о разрешённых и запрещённых к использованию устройствах. Наполнять базу станут операторы связи и уполномоченные государственные органы.

Документ также ограничивает массовые обзвоны. Без согласия абонента они будут разрешены только в случаях, прямо предусмотренных законодательством. Для остальных информационных звонков потребуется согласие пользователя, а Минцифры сможет устанавливать предельную стоимость таких услуг.

Ещё одно важное изменение — механизм компенсации ущерба. Если банк или оператор связи не выполнили предусмотренные законом меры по предотвращению мошенничества, пострадавший сможет рассчитывать на возмещение убытков. Однако если организация соблюдала все требования, а человек добровольно перевёл деньги злоумышленникам, компенсация не предусмотрена.

Также закон устанавливает минимальный срок действия договора связи: расторгнуть его теперь можно будет не раньше чем через 90 дней после заключения. По мнению авторов инициативы, это должно сократить использование одноразовых сим-карт в преступных схемах.

Новый закон стал продолжением пакета антифрод-мер, принятого в России в 2025 году.

RSS: Новости на портале Anti-Malware.ru