Ботнет Purple Fox червём распространяется по Windows-устройствам

Ботнет Purple Fox червём распространяется по Windows-устройствам

Ботнет Purple Fox червём распространяется по Windows-устройствам

Операторы агрессивного ботнета запустили новую кампанию, в ходе которой они проводят брутфорс пароля SMB (Server Message Block) и распространяют вредоносную программу по всей экосистеме Microsoft Windows (поведение компьютерного червя). Об этих кибератаках рассказали исследователи из Guardicore.

Кибероперация, которую злоумышленники ведут с 2018 года, получила имя Purple Fox. Лишь недавно преступники начали использовать червеобразный вектор. По словам специалистов, основными инструментами атакующих являются наборы эксплойтов и фишинговые письма.

Проникнув в сеть той или иной организации, операторы вредоноса строят ботнет, основная задача которого — добывать для своих хозяев криптовалюту. Причём киберпреступники сочетают методы вроде брутфорса с возможностями руткита.

В этом случае основными жертвами Purple Fox становятся открытые SMB-службы со слабыми паролями и хешами. Атакующим, как правило, удаётся успешно подобрать простые пароли, после чего открывается возможность для дальнейшего распространения вредоносной программы.

Специалист Guardicore Амит Серпер опубликовал подробную информацию об атаках Purple Fox, прикрепив также индикаторы компрометации (IOC), чтобы организациям было проще выявлять признаки присутствия злоумышленников.

Параллельно Серпер отметил, что поведение компьютерного червя, зафиксированное в последних атаках, отличается от того, что описывалось ранее. Киберпреступники также располагают различными пакетами MSI, хранящимися как минимум на 2000 серверов.

Kaspersky MDR начал сверять подозрительную активность с утёкшими паролями

«Лаборатория Касперского» обновила сервис Kaspersky Managed Detection and Response (MDR). Теперь он умеет автоматически сопоставлять события безопасности с данными об утёкших логинах и паролях — чтобы заметить захват аккаунта раньше, чем злоумышленник успеет развернуться в корпоративной сети.

Для этого в MDR интегрировали данные Kaspersky Digital Footprint Intelligence — сервиса мониторинга цифрового следа организации и внешних угроз.

Если учётные данные сотрудника засветились в утечке и одновременно с этим система фиксирует подозрительную активность, аналитики получат дополнительный контекст для расследования и приоритизации инцидента.

Функция выглядит своевременной: по данным «Лаборатории Касперского», в 2025 году четверть расследованных атак начиналась с использования скомпрометированных учётных записей. Войти под чужим логином зачастую проще, чем ломать защиту в лоб, а отличить злоумышленника от настоящего пользователя заметно сложнее.

Обновление также добавило уведомления о состоянии защищаемых активов. Администраторов предупредят, если проблемы с подключением или сбором телеметрии могут ухудшить качество мониторинга. Рекомендуемые правила оповещения разрешено менять с учётом особенностей компании и отдельных подразделений.

Провайдеры услуг безопасности получили возможность устанавливать ожидаемые лимиты использования лицензий для каждого клиента. Кроме того, MDR теперь поддерживает Kaspersky Embedded Systems Security для Linux 4.0 — сервис можно подключать к защите встраиваемых Linux-систем.

Сам Kaspersky MDR предназначен для круглосуточного мониторинга инфраструктуры, поиска угроз, расследования инцидентов и реагирования на атаки.

RSS: Новости на портале Anti-Malware.ru