Бренд Conti почил в бозе: в Tor закрыт официальный сайт шифровальщика

Бренд Conti почил в бозе: в Tor закрыт официальный сайт шифровальщика

Бренд Conti почил в бозе: в Tor закрыт официальный сайт шифровальщика

Операторы Conti отключили остатки общедоступной инфраструктуры — два сервера в сети Tor, которые использовались для публикации данных жертв и ведения переговоров о выкупе. Админ-панель сайта Conti News и хранилище краденой информации закрыли еще месяц назад, и список неплательщиков все это время не пополнялся.

Уход последних серверов Conti в офлайн заметили в среду, 22 июня, участники проекта DarkFeed (мониторинг ransomware). В пятницу, по словам BleepingComputer, они по-прежнему были недоступны.

 

Во второй половине мая группировка, стоящая за Conti, начала сворачивать связанные с этим шифровальщиком операции. Серверы, используемые для коммуникаций и хранения данных, были выведены из эксплуатации, служба для ведения переговоров с жертвами отключена, загрузка на сайт информации об успешных атаках прекратилась.

Чтобы скрыть эти работы от аутсайдеров, ОПГ пустила дымовую завесу: поручила одному участнику проявлять активность на сайте. Он продолжал публиковать некие краденые данные (на поверку, результаты прежних атак) и поддразнивать одну из последних жертв — правительство Коста-Рики.

Массированная атака Conti на госструктуры Коста-Рики произошла в апреле. Злоумышленникам удалось украсть 672 Гбайт данных у 27 организаций и остановить работу ряда жизненно важных служб; в итоге в стране было объявлено чрезвычайное положение.

Решение упразднить бренд Conti назрело, прежде всего, из-за повышенного внимания со стороны ИБ-сообщества и правоохранительных органов. Атаки злоумышленников стали слишком дерзкими и громкими, а после утечки внутренних данных ОПГ некоторые твиттеряне начали собирать на преступников досье. Власти США, со своей стороны, объявили награду до $10 млн за головы руководителей преступного синдиката.

Поскольку операторы Conti активно устанавливали партнерские связи и охотно принимали под свое крыло менее удачливых коллег, они теперь могут себе позволить работать под другими брендами, разбившись на мелкие группы и сохраняя связи со своими главарями и специалистами — тестировщиками, разработчиками, программистами.

Специалисты раскрыли фабрику фейков из 45 сайтов и 74 телеграм-каналов

Исследователи из Positive Technologies обнаружили целую фабрику дезинформации, которая рассылала поддельные письма российским организациям, публиковала фейковые новости и разгоняла их через соцсети. Одной площадкой злоумышленники не ограничились: специалисты связали между собой 45 доменов и не менее 74 телеграм-каналов.

Схема начиналась с писем от имени государственных структур и крупных компаний.

Домены вроде minpromtorg.digital, gosuslugi.digital и rosstat.live отличались от настоящих адресов зонами .digital, .live или .work. Получателей просили прислать списки сотрудников, сведения о зарплатах и другие данные — вероятно, для подготовки точечных фишинговых атак.

 

Вложения в изученных письмах не содержали вредоносного кода и служили декорацией. Однако ответ на такую рассылку мог подтвердить, что адрес активен, а сотрудник готов продолжить общение.

 

Параллельно работала сеть псевдоновостных ресурсов. Они смешивали настоящие публикации с выдумками, ссылались на несуществующие источники и прикрывались региональной повесткой. Среди обнаруженных сайтов — rulenta.live, crime24.live, daganews.ru и pressklub.az. Некоторые фейки затем цитировали другие площадки уже как достоверную информацию. Конвейер сам себя кормил и сам же назначал источником.

Для раскрутки использовались «ВКонтакте», «Одноклассники», YouTube, Instagram (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России), TikTok и Telegram. Каналы маскировались под региональные или патриотические сообщества, а десятки площадок синхронно публиковали одинаковые материалы и ссылки на связанные сайты. У отдельных каналов насчитывались тысячи подписчиков.

Исследователи также заметили возможный след киберпреступной группировки Rare Werewolf. На одном из доменов ранее находился архив bk.rar — такой путь уже встречался в её инфраструктуре. Однако прямых доказательств недостаточно, поэтому Positive Technologies говорит лишь о вероятной связи.

Получилась не россыпь случайных фейков, а единая информационная сеть: письмо вытягивает данные, сайт придаёт выдумке солидный вид, а соцсети разносят её по аудитории.

RSS: Новости на портале Anti-Malware.ru