Операторы шифровальщика LockBit 3.0 запустили программу bug bounty

Операторы шифровальщика LockBit 3.0 запустили программу bug bounty

Операторы шифровальщика LockBit 3.0 запустили программу bug bounty

Создатели LockBit выпустили третью версию шифровальщика и обновили свой сайт в сети Tor, который теперь содержит раздел для баг-хантеров. Хакерам всех мастей предлагают денежное вознаграждение от $1 тыс. за вклад в повышение качества вредоносного кода и надежности веб-ресурсов, используемых для вымогательства.

Атаки с использованием LockBit проводятся в интернете с 2019 года. Со временем на основе зловреда был создан RaaS-сервис (Ransomware-as-a-Service, шифровальщик как услуга); его операторы охотно вступают в партнерские отношения с другими криминальными элементами и даже пытаются наладить контакты с ИБ-сообществом.

По итогам мая LockBit возглавил список наиболее активных вымогателей по версии NCC Group — на его долю пришлось 40% таких атак, зафиксированных экспертами. Бета-тестирование LockBit 3.0, как выяснил BleepingComputer, продолжалось два месяца, в настоящее время обновленного зловреда уже используют в атаках.

Какие изменения внесены в шифратор, пока неизвестно. Файл с требованием выкупа, который вредонос создает в зараженной системе, теперь именуется [id].README.txt, где id — персональный идентификатор жертвы. (Ранее записка называлась Restore-My-Files.txt.)

Беспрецедентная для ransomware-сообщества программа bug bounty предполагает выплату премий не только за найденные уязвимости, но также за предложения по совершенствованию вымогательских операций.

 

Потенциальным участникам LockBit bug bounty предлагаются следующие категории на выбор:

  • уязвимости сайта (XSS, SQLi, возможность получения шелл-доступа, но в первую очередь проблемы, позволяющие получить декриптор без оплаты либо доступ к переписке с жертвами заражения);
  • ошибки в коде шифратора, приводящие к порче файлов или позволяющие восстановить данные без выкупа;
  • уязвимости мессенджера TOX, грозящие перехватом сообщений, выполнением вредоносного кода, раскрытием IP-адреса участника беседы и т. п.;
  • уязвимости, позволяющие получить IP-адрес сервера с сайтом LockBit 3.0 либо root-доступ к серверу базы данных и хостингу, к которому привязаны onion-домены;
  • «гениальные идеи» — предложения по улучшению сайта и повышению конкурентоспособности вредоносного софта;
  • доксинг руководителя партнерки (участник bug bounty может указать в TOX-сообщении настоящее имя босса и получить за это $1 млн в биткоинах или монеро; (подобный эксперимент по деанонимизации команда LockBit уже ставила на хакерском форуме XSS — в минувшем апреле).

Сайты LockBit 3.0 для публикации краденых данных и ведения переговоров о выкупе украшены анимацией — логотипом, вокруг которого вращаются иконки Bitcoin, Monero и Zcash. По всей видимости, операторы шифровальщика будут принимать плату не только в биткоинах и монеро, как прежде, но также в ZEC.

 

Посетителям сайта утечек LockBit 3.0 предоставляется возможность купить информацию, украденную у жертв. Встроенный с этой целью JavaScript отображает модальное окно HTML; небольшую порцию данных можно после оплаты скачать непосредственно с сайта, более объемный файл — через торрент-обменник. Список жертв LockBit 3.0 на новом сайте пока отсутствует.

К слову, в мае мы обсуждали тему программ по поиску уязвимостей на одном из эфиров AM Live. Эксперты рассказали, какие возможности предоставляют заказчикам российские платформы Bug Bounty в сравнении с ушедшей HackerOne и сколько реально могут заработать хакеры. Подробнее читайте в статье «Bug Bounty: как белым хакерам заработать в России на поиске уязвимостей».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В магазине аддонов Firefox найдены 40+ фейков, нацеленных на кражу крипты

Неизвестные злоумышленники уже несколько месяцев плодят в магазине аддонов для Firefox вредоносные клоны криптокошельков в надежде заполучить доступ к цифровым активам юзеров, по ошибке загрузивших фальшивку.

Как выяснили в Koi Security, текущая кампания стартовала как минимум в апреле этого года. На настоящий момент обнаружено 44 фейковых Coinbase, MetaMask, Phantom, Exodus, MyMonero, Ethereum Wallet и проч., и они продолжают множиться.

Вредоносный код, встроенный в копии популярных аддонов, заточен под перехват ключей и сид-фраз, открывающих доступ к кошелькам. Отслеживать ввод искомых секретов на сайтах ему помогают слушатели событий input и click.

 

Украденные данные зловред отправляет на свой сервер вместе с IP-адресом жертвы — видимо, для трекинга или целевых атак.

Придать видимость легитимности фальшивкам помогают скопированные с оригинала логотипы и накрутка рейтинга за счет публикации ложных положительных отзывов.

 

В коде опасных находок были обнаружены русскоязычные комментарии. Обо всех выявленных фейках было сообщено в Mozilla; некоторые из них все еще доступны в официальном магазине.

Разработчик Firefox активно борется с подобными фейками и обычно оперативно реагирует на жалобы, блокируя загрузку вредоносных аддонов, просочившихся на его сайт.

В этом году специалисты компании ввели в строй систему упреждающего детектирования криптоскама. Публикуемые аддоны Firefox в автоматическом режиме ранжируются по уровню риска; когда он высок, подключаются специалисты, и по результатам анализа принимается решение о блокировке.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru