Группа NB65 модифицировала шифровальщик Conti для атак на Россию

Группа NB65 модифицировала шифровальщик Conti для атак на Россию

Группа NB65 модифицировала шифровальщик Conti для атак на Россию

Киберпреступная группировка NB65, которая создала программу-вымогатель на основе слитого кода Conti, теперь атакует российские организации. Судя по всему, эта группа объединилась с Anonymous в общей кампании против России.

Как отметили в BleepingComputer, специально для атак хакеры подготовили модифицированную версию шифровальщика Conti. В качестве основных мишеней злоумышленники выбирают госорганизации — «Роскосмос» и ВГТРК.

Исследователи уточняют, что операции NB65 стартовали в конце марта. В руки экспертов уже попал один из образцов модифицированного Conti, его успели загрузить на VirusTotal. Как видно по проценту детектов, довольно много антивирусных движков вычисляют вредоносную составляющую (49 из 68).

Одно из очевидных отличий Conti от NB65 заключается в том, что последний добавляет расширение .NB65 к зашифрованным файлам. Помимо этого, киберпреступники видоизменили записку с требованием выкупа, добавив туда информации о Владимире Путине, России и Украине.

Интересно, что атакующие также модифицировали сам процесс шифрования, чтобы жертвы не смогли воспользоваться дешифратором, который банда Conti выпустила в поддержку российских организаций.

Напомним, что в марте стало известно о среднем заработке рядовых членов Conti — 1800 долларов в месяц.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Троян удаленного доступа пугает жертв дикими криками и страшными картинками

Эксперты ESET обнаружили необычный плагин, созданный для NonEuclid RAT. Модуль использует Windows API для подачи громких звуковых сигналов и параллельно отображает картинку, которая может привидеться только в страшном сне.

Объявившийся в этом году троян NonEuclid — один из многочисленных форков опенсорсного AsyncRAT. Он тоже обладает модульной архитектурой, позволяющей расширить функциональность зловреда.

При создании NonEuclid вирусописатели дали волю своей фантазии: в отличие от более «классических» собратьев DcRAT и VenomRAT, их детище умеет шифровать данные, брутфорсить пароли к FTP и SSH, подменять адреса криптокошельков в буфере обмена, внедрять в PE-файлы пейлоад по выбору оператора, в том числе на USB-устройствах.

Найденный исследователями новый плагин именуется «Screamer» («кричалка», «пугалка»). В него вшиты пять изображений, и по команде оператора зловред выбирает одно из них для вывода.

Он также получает WAV-файл и значение задержки, а при проигрывании выводит звук и высокие частоты на максимум, манипулируя Windows API.

 

Исследователи полагают, что столь необычный компонент предназначен для диверсий (в случае использования зараженной системы для критически важных операций) и шантажа.

Написанный на C# инструмент удаленного администрирования AsyncRAT был опубликован на GitHub как проект с открытым исходным кодом в 2019 году. С тех пор злоумышленники неустанно плодят вредоносные клоны с дополнительными возможностями.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru