Группа NB65 модифицировала шифровальщик Conti для атак на Россию

Группа NB65 модифицировала шифровальщик Conti для атак на Россию

Киберпреступная группировка NB65, которая создала программу-вымогатель на основе слитого кода Conti, теперь атакует российские организации. Судя по всему, эта группа объединилась с Anonymous в общей кампании против России.

Как отметили в BleepingComputer, специально для атак хакеры подготовили модифицированную версию шифровальщика Conti. В качестве основных мишеней злоумышленники выбирают госорганизации — «Роскосмос» и ВГТРК.

Исследователи уточняют, что операции NB65 стартовали в конце марта. В руки экспертов уже попал один из образцов модифицированного Conti, его успели загрузить на VirusTotal. Как видно по проценту детектов, довольно много антивирусных движков вычисляют вредоносную составляющую (49 из 68).

Одно из очевидных отличий Conti от NB65 заключается в том, что последний добавляет расширение .NB65 к зашифрованным файлам. Помимо этого, киберпреступники видоизменили записку с требованием выкупа, добавив туда информации о Владимире Путине, России и Украине.

Интересно, что атакующие также модифицировали сам процесс шифрования, чтобы жертвы не смогли воспользоваться дешифратором, который банда Conti выпустила в поддержку российских организаций.

Напомним, что в марте стало известно о среднем заработке рядовых членов Conti — 1800 долларов в месяц.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

ФБР вновь закрыло теневой маркетплейс BreachForums

ФБР при поддержке Минюста США и зарубежных коллег захватило контроль над новым сайтом BreachForums и получило доступ к бэкенду. На старт-странице площадки, торговавшей крадеными данными, теперь красуется соответствующая заставка.

Заблокированы официальный телеграм-канал BreachForums и личный канал одного из админов (Baphomet). В оба отправлено сообщение о случившемся с призывом оказать помощь в расследовании преступной деятельности и контактами для передачи релевантной информации.

С той же целью создан специальный поддомен ic3.gov (портала ФБР, на котором ведется прием жалоб в отношении киберпреступлений) с формой для информаторов. Судя по приведенным там пояснениям, доступ к BreachForums закрыт со всех родственных сайтов в других TLD-доменах (кроме основного .st, перечислены .cx, .is и .vc).

Первая версия сайта BreachForums заработала два года назад. Ее создал один из активных пользователей (Pompompurin) аналогичной площадки RaidForums вскоре после ее разгрома правоохраной.

Новый маркетплейс быстро набрал популярность в криминальных кругах, но просуществовал меньше года: его тоже закрыли блюстители правопорядка, а сам Pompompurin попал под арест.

Чтобы не оставлять разросшееся сообщество без пристанища, другой админ BreachForums, Baphomet, объединившись с продавцами краденого ShinyHunters, запустил новый сайт под тем же именем. Не исключено, что повторную разгромную акцию ФБР спровоцировал взлом веб-платформы Европола — EPE; автор дерзкого нападения утверждает, что украл множество секретных данных.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru