Операторы LockBit уверяют, что похитили ПДн клиентов криптобиржи PayBito

Операторы LockBit уверяют, что похитили ПДн клиентов криптобиржи PayBito

Операторы LockBit уверяют, что похитили ПДн клиентов криптобиржи PayBito

Криптовалютная биржа PayBito, работающая с Bitcoin Cash, Bitcoin, Ethereum, HCX, Litecoin, Ethereum Classic и управляемая компанией HashCash, стала жертвой кибератаки. Операторы программы-вымогателя LockBit уверяют, что это их рук дело.

Как отметили киберпреступники, в ходе кампании им удалось выкрасть данные клиентов PayBito. На сайте злоумышленников в сети Tor, где они обычно публикуют информацию о жертвах, появилось имя криптобиржи.

«Криптовалютная биржа компании "HashCashConsultant" > база данных 100 тысяч пользователей. ПДн клиентов по всему миру, администраторов, а также электронные письма и хеши. Если хотите приобрести всё это, свяжитесь с нами через TOX», — пишут операторы шифровальщика.

 

По словам злоумышленников, PayBito использовала слабые алгоритмы хеширования, что позволяет легко расшифровать пароли и имейлы затронутых пользователей. Кроме того, группировка извлекла персональные данные администраторов.

Если пострадавшая компания не заплатит выкуп до 21 февраля 2022 года, все перечисленные сведения будут опубликованы в Сети.

Напомним, что операторы LockBit проводят атаки с сентября 2019 года. Согласно недавнему отчёту Group-IB, Lockbit в 2021 году занял второе место среди наиболее агрессивных шифровальщиков (251 жертва). На первом месте оказался Conti (361 жертва).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вредонос внедрили в Exchange: атакованы девять российских компаний

С начала 2025 года девять российских компаний, в том числе четыре разработчика софта, стали жертвами атак через Outlook. Злоумышленники получали доступ к учётным данным, незаметно вписывая вредоносный код в страницы входа Microsoft Exchange Server.

По данным специалистов Positive Technologies. первые подобные случаи зафиксированы ещё в мае 2024 года, когда на главной странице Outlook Web Access обнаружили кейлоггер.

Чаще всего злоумышленники внедряли вредоносный JavaScript прямо в обработчик кнопки входа clkLgn, перехватывая логины и пароли в момент аутентификации.

В 2025 году аналогичные атаки продолжились. Среди пострадавших — образовательные учреждения, строительные и промышленные организации, госсектор и оборонка. Всего выявлено около 65 жертв в 26 странах, больше всего — в России, Вьетнаме и Тайване. В основном под ударом оказались госструктуры и компании из ИТ, промышленной и логистической сфер.

Как действуют киберпреступники? Внедрив код в страницы входа Exchange, они надолго сохраняют доступ к системе. Такой кейлоггер может оставаться незамеченным месяцами.

Передача данных с логинами и паролями происходила по-разному: где-то сохраняли файл прямо на сервере, где-то — отправляли данные через DNS-туннели или даже через телеграм-ботов.

Скорее всего, атаки шли через старые уязвимости в Microsoft Exchange, которые были открыты во внешний интернет. Но интересный момент: не все атакованные серверы имели известные бреши. Есть вероятность, что хакеры использовали менее очевидные векторы взлома.

Отмечается, что применяемая техника — внедрение вредоносного кода в страницы авторизации — напоминает методы, которые раньше использовала группировка (Ex)Cobalt.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru