Операторы BlackCat подняли сайт, где жертвы могут найти слитые данные

Операторы BlackCat подняли сайт, где жертвы могут найти слитые данные

Операторы BlackCat подняли сайт, где жертвы могут найти слитые данные

Группировка кибервымогателей ALPHV (также известна под именем BlackCat), придумала интересный подход: злоумышленники создали специальный веб-сайт для сотрудников своих жертв, чтобы те могли проверить, были ли украдены их личные данные.

Сейчас уже никого не удивишь схемой «двойного вымогательства», в рамках которой операторы вредоносной программы не только шифруют файлы организаций, но и вытаскивают всю внутреннюю информацию перед этим.

В этом случае, даже если жертва сможет восстановить пострадавшие файлы из резервной копии, киберпреступники могут слить конфиденциальные данные в Сеть. Чтобы создать дополнительный рычаг давления, злоумышленники «поднимают» специальные веб-ресурсы, на которых постепенно публикуются части украденных сведений.

Тем не менее практика показывает, что такой метод далеко не всегда даёт результат, поскольку часто руководство компании решает не платить выкуп, несмотря на риск публикации данных сотрудников или внутренней информации. Именно поэтому операторы шифровальщиков время от времени пересматривают свои подходы.

Например, этим отличилась группировка, стоящая за распространением BlackCat. Напомним, что об этой угрозе стало известно в декабре 2021 года. Зловред написан на Rust и может работать в смешанных средах Windows / Linux / VMWare ESXi.

В ходе одной из кампаний злоумышленникам удалось украсть данные гостинцы в Орегоне. В общей сложности в руки группы попали 112 гигабайт, среди которых можно найти информацию о 1500 служащих и сведения о постояльцах.

Однако операторы BlackCat не стали действовать стандартно, сливая файлы на Tor-сайт. Вместо этого преступники создали новый веб-ресурс, позволяющий постояльцам и сотрудникам выяснить, пострадали ли их данные.

 

Менее всего повезло работникам, поскольку злоумышленники смогли добраться до номеров социального страхования, дат рождения, телефонных номеров и адресов электронной почты. С постояльцами чуть проще: в архиве есть только их имена, дата заселения и расходы.

Поскольку все данные выложены в публичный доступ, поисковые системы с большой долей вероятности проиндексируют этот контент, что ещё более усложняет ситуацию для жертв кибератаки. По замыслу атакующих, затронутые сотрудники сами смогут надавить на своего работодателя, вынудив заплатить выкуп.

Бретт Кэллоу из Emisosft считает, что пока рано судить о состоятельности подхода операторов BlackCat. Возможно, если такая стратегия, принесёт плоды, мы увидим её в исполнении других киберпреступных группировок.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В аптечной сети Столички вторые сутки продолжаются неполадки

Сбой в работе аптечной сети «Столички» продолжается уже вторые сутки. Утром 28 июля перестали открываться сайт и мобильное приложение, а 29 июля проблема затронула кассовую и учётную системы. В результате этого аптеки сети по всей Москве были закрыты.

Как сообщило издание «Алло Новости», массовые неполадки начались утром 28 июля. В первую очередь пользователи жаловались на недоступность сайта и приложения.

Сбой задел всю Россию, но, по данным сервиса Downdetector, больше всего сообщений поступало из Москвы, Санкт-Петербурга и Ленинградской области. 29 июля к ним добавились Московская, Нижегородская и Саратовская области.

По данным издания «Деловой квартал», в Санкт-Петербурге все жалобы на проблемы с «Столичками» поступили от абонентов одного оператора связи, имя которого не раскрывается. Это может указывать на локальный сбой, предположили журналисты.

29 июля, как сообщил телеграм-канал Mash, аптеки «Столичек» оказались закрытыми. По словам корреспондентов, не работали торговые точки по всей Москве из-за сбоев в учётной и кассовой системах. В компании рассчитывают восстановить работу в течение одного-двух дней.

«Некоторые аптеки сети не работают по техническим причинам. Приносим свои извинения за неудобства. Мы скоро откроемся», — сообщила пресс-служба сети телеграм-каналу «Код Дурова».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru