Операторы шифровальщика Ryuk развертывают его в сети за 2,5 дня

Операторы шифровальщика Ryuk развертывают его в сети за 2,5 дня

Операторы шифровальщика Ryuk развертывают его в сети за 2,5 дня

В этом году преступная группа, ассоциируемая с Ryuk, решила ускорить процесс получения финансовой выгоды и стала заказывать взлом сетей. С той же целью злоумышленники отказались от схемы двойного шантажа — перестали воровать данные у жертв и угрожать публикацией в случае неуплаты выкупа.

Таковы результаты наблюдений компании Mandiant (собственность FireEye), которая идентифицирует данную группировку как FIN12. Новая тактика, по словам экспертов, позволила сократить время развертывания шифровальщика в целевой сети с 12,4 до 2,5 дней.

До марта 2020 года доставку Ryuk обеспечивал в основном Trickbot. В августе того же года операторы шифровальщика взяли тайм-аут, исчезнув с интернет-горизонта почти на четыре месяца, а затем в Mandiant заметили, что FIN12 начала разнообразить способы внедрения зловреда в сети.

Были зафиксированы случаи, когда ОПГ использовала ключи к рабочей среде Citrix. На хакерских форумах появились посты одного из участников FIN12, выражавшего готовность оформить заказ на доступ по RDP или VPN.

Эти операторы Ryuk также известны тем, что в отличие от многих коллег по цеху активно атакуют представителей сферы здравоохранения — на долю таких жертв, по оценке Mandiant, приходится около 20% успешных атак FIN12.

Мишени кибергруппы в основном расположены в Северной Америке (около 85% известных жертв), однако за последние два года география ее интересов заметно расширилась. В качестве объектов атаки злоумышленники обычно выбирают компании с доходом не менее $300 млн и требуют выкуп в размере от $1 млн до $25 миллионов.

 

В начале июня FIN12 вновь ушла на каникулы и с тех пор молчит. Поскольку столь длительное отсутствие для нее не редкость, эксперты ожидают, что в скором времени преступная группа возобновит свои операции.

Копия отчета Mandiant, составленного по результатам расследования деятельности FIN12, выложена (PDF) в загрузки на сайте компании.

МАКС оказался бесполезен для малого бизнеса

Российский мессенджер оказался малополезен для малого бизнеса из-за отсутствия интеграций с системами автоматизации бизнес-процессов и блокировки массовых оповещений. В качестве альтернативы предприниматели используют голосовые обзвоны, СМС-рассылки и электронную почту.

К таким выводам пришли авторы издания «Фонтанка», опросив представителей малого бизнеса из Санкт-Петербурга, в основном из сферы услуг.

По словам президента Ассоциации предприятий индустрии красоты (АПИК) и собственницы сети салонов красоты «Лаки Лайк» Ляли Садыковой, около 70% коммуникаций перешло на голосовые звонки и СМС.

Как отметила глава АПИК, раньше основным каналом связи был WhatsApp (принадлежит признанной в России экстремистской и запрещённой корпорации Meta). Это объяснялось тем, что большинство CRM-систем для автоматизации работы с клиентами поддерживали интеграцию с мессенджером «из коробки» и без дополнительной платы. Telegram в этом отношении менее удобен, однако его использовали для связи с администраторами.

Значительную долю новых клиентов по-прежнему удаётся привлекать через Instagram (принадлежит признанной в России экстремистской и запрещённой корпорации Meta). Также достаточно эффективными оказались сервисы Яндекса. Некоторые из опрошенных салонов используют VK. Кроме того, бизнес всё чаще обращается к менее известным платформам, в том числе азиатского происхождения.

МАКС, напротив, оказался для многих просто бесполезен. По словам участников рынка, аккаунт салона могут заблокировать после любой попытки сделать рассылку. Процесс разблокировки при этом долгий: есть примеры, когда доступ не удаётся восстановить больше месяца. Кроме того, на МАКС перешли не более 23% клиентов салонов, ещё 7% установили приложение, но практически им не пользуются.

Впрочем, частные клиники начинают применять МАКС наряду с другими платформами. Так, в клинике «Абиа» отметили, что их клиенты используют российский мессенджер довольно активно.

RSS: Новости на портале Anti-Malware.ru