В Tele2 ответственность на утечку переложили на ИТ-партнера

В Tele2 ответственность на утечку переложили на ИТ-партнера

В Tele2 заявили, что ответственность за утечку лежит на ИТ-партнере оператора. Кибератака произошла на его стороне. Угрозы материальных рисков для абонентов нет, добавили в компании.

“Уже известно, что ответственность на стороне ИТ-партнера, который подвергся хакерской атаке. Наши собственные системы надежно защищены, факт утечки на стороне Tele2 полностью исключен", — заявили в пресс-службе оператора.

О потере данных участников программы лояльности Tele2 накануне вечером написал Telegram-канал “Утечки информации”. В сеть попал дамп на 7,5 млн строк. В файле — имена, телефоны, адреса электронной почты и пол абонента.

История базы охватывает период с сентября 2017 года по июнь 2022 года.

На сайте Tele2 говорится, что клиенты программы лояльности могли получать скидки от партнеров, использовать кешбэк, посещать “закрытые” показы и другие мероприятия “для своих”. В Tele2 заявляют, что посмотрели “слив” и материальных рисков для клиентов в нем не видят.

"Бóльшая часть этих данных не представляет угрозы пользователям. По сути, это перекомпиляция сведений, которые доступны онлайн из других источников", — заявляет оператор.

Tele2 всё же обещает усилить контроль за данными в контуре потенциального доступа менее защищённых подрядчиков.

Известно, что абонентов Tele2 слил в Сеть тот же источник, что до этого выкладывал данные "Почты России", образовательного портала GeekBrains, службы доставки Delivery Club и сервиса покупки билетов tutu.ru.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Шифровальщик Diavol вернулся, сменив визуальные IoC

После долгого перерыва на VirusTotal вновь стали множиться образцы вымогательской программы Diavol. Анализ новейших из них показал, что вредонос стал 64-битным, сменил имя записки с требованием выкупа и добавляемое расширение, но файлы шифрует по-прежнему — с помощью XOR и RSA.

В ИБ-сообществе считают Diavol творением создателей TrickBot, влившихся в сообщество Conti. После распада преступного синдиката сторонний шифровальщик затих, а теперь, видимо, возобновил атаки. Специалисты по реверс-инжинирингу изучили новые семплы и пришли к выводу, что в некоторых случаях восстановление файлов все еще возможно.

В рамках обновления операторы зловреда изменили расширение, добавляемое к зашифрованным файлам, — вместо прежнего .lock64 используется .bully. Записка, оставляемая на машине жертвы, теперь именуется WARNING.txt (на самом деле новое название файла всплыло еще в ноябре прошлого года, а текст в нынешнем виде появился в минувшем июне).

Система шифрования данных осталась прежней — XOR + RSA, но она настолько необычна, что исследователи разобрали ее и в мартовском блоге, и сейчас. Перед началом процесса Diavol генерирует и сохраняет в теле ключ длиной 2048 байт для выполнения операций XOR над данными (уникален для каждой жертвы, но один для всех ее файлов).

Затем вредонос начинает в цикле дробить файлы на блоки по 2048 байт, отбрасывая остаток. После этого ко всем считанным блокам применяется XOR, итог записывается обратно в обрабатываемые файлы.

 

В конец файла записываются XOR-ключ, зашифрованный по RSA (публичный ключ хранится в коде зловреда), а также объем обработанных данных — число также кодируется разовым прогоном XOR.

К сожалению, это еще не все. Завершив первый этап, вредонос возвращается к началу файла и начинает считывать блоки 0x75 байт, шифровать их по RSA с возвратом результата в тот же файл, но без добавления ничего не значащих данных (паддинга).

Такой способ шифрования, по мнению исследователей, вселяет надежду. Получив XOR-ключ, можно без особого труда вернуть содержимое многих файлов — за исключением первых 1170 байт, которые придется отстраивать заново.

Напомним, жертвы Diavol могут также воспользоваться бесплатным декриптором, который уже доступен на сайте No More Ransom.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru