Иранская APT-группа использует BitLocker для шифрования систем Windows

Иранская APT-группа использует BitLocker для шифрования систем Windows

Иранская APT-группа использует BitLocker для шифрования систем Windows

Microsoft рассказала о кибератаках группировки DEV-0270 (другое имя — Nemesis Kitten), связанной с властями Ирана. Эти кампании отличаются одной интересной особенностью: злоумышленники используют «родную» функцию Windows — BitLocker для шифрования систем жертв.

Киберразведка Microsoft показала, что Nemesis Kitten старается максимально оперативно задействовать в атаках свежие уязвимости, а также применять технику Living Off The Land (LOLBINs), что подразумевает использование легитимных программ и функций.

BitLocker, разработанная специально для шифрования всего диска в системах Windows 10, Windows 11, Windows Server 2016 и более поздних версиях, изначально задумывалась как одна из защитных мер. Но участники Nemesis Kitten решили использовать её в своих целях.

«DEV-0270 задействует команды setup.bat для активации шифрования BitLocker, что сразу же приводит к приостановке корректного функционирования атакованного хоста. Для рабочих станций группировка использует инструмент с открытым исходным кодом DiskCryptor, позволяющий зашифровать весь диск», — объясняет команда Microsoft Security Threat Intelligence.

Как правило, с момента взлома системы до момента копирования записки с требованием выкупа проходило приблизительно два дня. За ключи расшифровки Nemesis Kitten требовала 8 тысяч долларов.

 

В Microsoft также уточнили, что DEV-0270 является ответвлением кибершпионской группировки Phosphorus (также известна под именами Charming Kitten и APT35).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Финуслуги РФ теряют быструю связь с клиентом: 30% звонков попадают под блок

Национальный совет финансового рынка (НСФР) направил в кабмин и Банк России письмо с предупреждением о «предкризисной» ситуации, сложившейся в отрасли из-за ужесточения борьбы с телефонным спамом и мошенничеством.

По данным НСФР, в настоящее время операторы сотовой связи блокируют около трети звонков из финорганизаций. В результате нарушилось оперативное взаимодействие с клиентурой.

Больше прочих страдают инициаторы транзакций, которые требуется срочно подтвердить, чтобы развеять возникшие у банка сомнения, а также должники: их обычно вовремя предупреждали о просрочке выплат по страховке или кредиту.

По всей видимости, операторы связи не успели в полной мере подготовиться к выполнению новых требований в рамках борьбы с мошенничеством. Блокировка массовых вызовов происходит автоматом, однако их маркировка далеко не везде реализована; в результате у инициаторов звонков нет возможности заручиться согласием клиентов на прием телефонных предупреждений.

В комментарии для BFM глава НСФР Андрей Емелин посетовал также на увеличение расходов на услуги связи.

«Для того чтобы массовый вызов прошел, банк вынуждает операторов связи заключать договор не только со своим оператором, но и с оператором, обслуживающим абонента, — поясняет председатель совета. — В картине мира операторов связи получается, что каждый банк должен заключить договор с каждым из существующих операторов на то, чтобы он доводил до своих абонентов вызовы, которые он, этот оператор, считает массовыми, и все это сверху еще предлагается оплачивать банкам. Итого мы за сам звонок платим, за маркировку этого звонка платим и за то, чтобы он не квалифицировался как массовый вызов. То есть одна и та же услуга фактически тарифицируется трижды».

Напомним, поправки к российским законам, принятые в рамках борьбы с телефонным мошенничеством, обязывают операторов связи маркировать звонки от компаний и ИП, а также блокировать такие вызовы на основании запретов, выставленных абонентами.

Примечательно, что звонки через мессенджеры тоже ограничили, так что этот канал оперативного взаимодействия поставщиков услуг с клиентами теперь перекрыт.

В заключение стоит отметить, что проблемы из-за блокировки ковровых звонков возникли не только у сервис-провайдеров, но и у исследовательских организаций. Чтобы спасти ситуацию, Минцифры решило составить список юрлиц, которым для обзвона согласие абонентов не требуется.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru