Инфраструктура REvil ушла в офлайн, у экспертов появились вопросы

Инфраструктура REvil ушла в офлайн, у экспертов появились вопросы

Инфраструктура REvil ушла в офлайн, у экспертов появились вопросы

Со вчерашнего дня, 13 июля, все сайты и бэкенд-инфраструктура REvil недоступны. На настоящий момент причины неизвестны; не исключено, что это сознательный шаг операторов шифровальщика, слишком сильно засветившихся в последних масштабных атаках.

Согласно твиту Алана Лиски (Alan Liska) из Recorded Future, используемые REvil серверы разом отключились в ночь на вторник — примерно в 1:00 EST (8:00 по Москве). На следующий день администрация русскоязычного хакерского форума XSS заблокировала аккаунт участника Unknown, взявшего на себя роль официального представителя REvil-группировки.

Попытки получить доступ к сайту, созданному в сети Tor для контроля платежей жертв зловреда, в настоящее время выдают ошибку «onion-сайт не найден, обратитесь к администратору». Публичный чат-портал REvil для переговоров о сумме выкупа (decoder[.]re) больше не резолвится — по всей видимости, кто-то удалил соответствующие DNS-записи или отключил бэкенд-серверы.

Конкурирующая группировка, стоящая за LockBit, опубликовала на XSS пост, высказав предположение, что REvil самовольно ушел в тень, не дожидаясь карательных мер со стороны правоохранительных органов.

 

После громкой атаки на Kaseya, от которой пострадали около 60 MSP-провайдеров и более 1,5 тыс. бизнес-структур в семи странах, США и Россия, пользуясь поводом, вступили в переговоры на самом высоком уровне. При этом Джо Байден уже дал понять: если Путин не примет меры для обуздания киберпреступников, базирующихся в его стране, США сами перейдут к активным действиям.

Примечательно, что, подогревая истерию, вызванную очередной масштабной атакой REvil, англоязычные СМИ не видят различия между russian-based и russian-speaking. В итоге на Западе многие уверены: это очередные происки «русских хакеров», — несмотря на то, что Россия тоже пострадала от атаки на Kaseya.

На настоящий момент доподлинно неизвестно, почему молчат серверы REvil — по техническим причинам, из-за опасений операторов зловреда или в результате карательной акции со стороны властей. Первое наименее вероятно, считают в Recorded Future: бывали случаи, когда тот или иной сайт шифровальщика выпадал из доступа, но чтобы все одновременно — такого никто еще не видел.

Официальных заявлений от властей пока нет, да и домены в случае силовой операции сменили бы владельца, а этого не произошло. Лиска полагает, что стоящая за REvil группировка просто свернула операции, чтобы больше не светиться, — по примеру владельцев DarkSide and Babuk.

Мошенники сделали схему с доставкой более убедительной и опасной

Злоумышленники обновили давно известную схему с курьерской доставкой, сделав её заметно убедительнее. Теперь они усиливают «социальную привязку», утверждая, что заказчиком услуги является родственник получателя, и даже называют его по имени. Это создаёт у жертвы ощущение реальности происходящего и снижает бдительность.

О модернизации схемы с лжедоставкой сообщили РИА Новости со ссылкой на Angara Security.

Ранее мошенники, как правило, не уточняли отправителя, делая ставку на фактор срочности. Их основной целью было получение идентификационных кодов от различных сервисов либо их имитация — с последующим развитием атаки и попытками похищения средств. Деньги при этом выманивались под предлогом «перевода на безопасный счёт» или передачи наличных курьеру.

Как отметил эксперт по киберразведке Angara MTDR Юрий Дубошей, в обновлённой схеме цели злоумышленников в целом не изменились. Речь по-прежнему идёт о получении контроля над учётной записью, подтверждении действий от имени жертвы или подготовке почвы для хищения денежных средств. Однако теперь этого добиваются за счёт усиленного психологического давления и одновременных попыток повысить уровень доверия.

В Angara Security напомнили, что сотрудники служб доставки никогда не просят сообщать коды подтверждения. При появлении подобных требований разговор следует немедленно прекратить.

При этом никуда не исчезла и более традиционная фишинговая схема, в которой используются точные копии сайтов известных сервисов доставки. Такие схемы также продолжают эволюционировать, становясь всё более сложными и правдоподобными.

RSS: Новости на портале Anti-Malware.ru