Кибервымогатели модифицировали Ligolo и использовали lsassDumper в атаке

Кибервымогатели модифицировали Ligolo и использовали lsassDumper в атаке

Кибервымогатели модифицировали Ligolo и использовали lsassDumper в атаке

Специалисты по кибербезопасности наткнулись на интересную кампанию операторов программы-вымогателя, в которой злоумышленники использовали кастомные инструменты, присущие обычно APT-группировкам (Advanced Persistent Threat).

Исследователи из Security Joes опубликовали отчёт (PDF), согласно которому от рук операторов шифровальщика пострадал один из клиентов компании, занимающийся азартными играми.

В ходе атаки киберпреступники задействовали кастомные инструменты с открытым исходным кодом. Например, эксперты выделяют модифицированную версию утилиты Ligolo, предназначенной для обратного туннелирования и доступной для пентестеров на GitHub. Также злоумышленники использовали специальную тулзу для дампа учётных данных из LSASS.

По словам команды Security Joes, описываемая кибератака демонстрирует отличную подготовку вымогателей и знания по части Red Teaming. Проникнуть в системы жертвы им помогли украденные учётные данные SSL-VPN одного из сотрудников. Далее в ход пошли брутфорс RDP и сканирования.

На заключительном этапе кампании злоумышленники развернули прокси-туннелирование для защищённого соединения и установили знаменитый Cobalt Strike. В Security Joes считают, что следующим шагом атакующие бы запустили шифровальщик, так как задействованные методы указывают именно на это. Тем не менее до этого не дошло, поэтому утверждать с точностью нельзя.

Модифицированную версию Ligolo, написанную на GoLang и получившую имя «Sockbot», киберпреступники лишили необходимости использовать параметры командной строки и оснастили проверкой запуска, чтобы избежать выполнения нескольких процессов.

Помимо этого, злоумышленники взяли в арсенал кастомный инструмент «lsassDumper», также написанный на GoLang. Он использовался для автоматической кражи данных из процесса LSASS. Как отметили специалисты, они впервые наблюдали lsassDumper в реальных атаках.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Сайты будут штрафовать за аутентификацию через зарубежные сервисы

Группа депутатов внесла в Госдуму законопроект, который предусматривает штрафы для владельцев сайтов за использование зарубежных сервисов аутентификации пользователей. Для граждан предлагается установить штраф в размере 10–20 тыс. рублей, для организаций — до 700 тыс. рублей.

Документ появился в системе обеспечения законодательной деятельности. Законопроект вводит ответственность за нарушение установленного порядка аутентификации на российских интернет-ресурсах.

Согласно действующей редакции закона «Об информации», аутентификация пользователей на сайтах должна осуществляться одним из следующих способов:

  • через номер мобильного телефона;
  • с использованием единой системы идентификации и аутентификации (ЕСИА);
  • через единую биометрическую систему;
  • с помощью сервиса аутентификации, владельцем которого является гражданин России без иного гражданства.

За нарушение этих требований предусмотрены штрафы: для физических лиц — 10–20 тыс. рублей, для должностных лиц — 30–50 тыс. рублей, для юридических — 500–700 тыс. рублей. При повторном нарушении штрафы удваиваются. Для реализации инициативы предлагается внести изменения в Кодекс об административных правонарушениях.

Кроме того, законопроект устанавливает ответственность за нарушение правил использования рекомендательных технологий. В частности, речь идёт о случаях, когда такие технологии нарушают права российских граждан и организаций, используются без уведомления пользователей, либо если на сайте отсутствуют правила их применения. Также предлагается штрафовать владельцев сайтов за отсутствие контактной информации для обратной связи.

«Обычных пользователей интернета это не коснется — только тех владельцев сайтов и приложений, которые уже два года игнорируют закон. Инициатива направлена на дальнейшее уменьшение зависимости Рунета от решений из недружественных стран», — прокомментировал инициативу один из её авторов, первый зампред Комитета Госдумы по информационной политике, информационным технологиям и связи Антон Горелкин.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru