Хакеры атакуют российские принтеры и камеры

Хакеры атакуют российские принтеры и камеры

С января по июнь количество атак на устройства интернета вещей в России выросло на 40%. Самый ходовые зловреды — Mirai, Gafgyt и NyaDrop. Чаще всего нападают с IP-адресов из Китая, США, Южной Кореи, Индии и Тайваня.

Свежим “уловом” статистики по угрозам интернету вещей поделились в “Лаборатории Касперского”. В ханипоты компании в июне попало 30 тыс. уникальных IP-адресов. Для сравнения: в январе фиксировали 13 тысяч.

Ханипот ― ловушка, имитирующая уязвимое устройство или сервис. С их помощью эксперты анализируют атаки. В процентном отношении атак на российские IoT-устройства летом стало на 40% больше.

Самые распространённые зловреды по-прежнему Mirai, Gafgyt и NyaDrop. Чаще всего атакуют с китайских и американских IP-адресов. В первой пятерке также Южная Корея, Индия и Тайвань.

Самой популярной целью хакеров остаются роутеры, камеры и принтеры. Злоумышленники строят ботнеты из взломанных устройств, которые затем используются для DDoS-атак. При этом IoT-зловреды постоянно обновляются, ориентируясь на новые уязвимости в устройствах.

Так, например, из года в год появляются всё новые версии Mirai ― ботнета, который распространяется самостоятельно и угрожает прежде всего устройствам интернета вещей. Именно с его помощью шесть лет назад организовали масштабную DDoS-атаку на серверы DNS-провайдера Dyn. Тогда “упали” сайты многих клиентов компании, в том числе Twitter, PayPal, Amazon, Netflix и CNN.

В зоне риска также медицинское и производственное оборудование, говорит Дмитрий Галов, эксперт по кибербезопасности “Лаборатории Касперского”.

“Риски, связанные с IoT-устройствами, могут влиять на устойчивость и надёжность передаваемых данных, на основе которых строятся ключевые сквозные сервисы предприятий”, — уточняет Андрей Суворов, директор по развитию бизнеса операционной системы KasperskyOS.

Добавим, угрозы и риски при внедрении в бизнес-процессы интернета вещей мы обсуждали в эфире AM Live "Безопасность интернета вещей (IoT)".

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

MaaS-стилер BlueFox: новая угроза, которой прочат карьеру RedLine

Эксперты Positive Technologies обнаружили образец инфостилера, похожего на RedLine. Как оказалось, это не новая версия популярного в криминальной среде Windows-зловреда, а его возможный преемник — BlueFox.

Первая реклама BlueFox появилась на русскоязычных хакерских форумах в конце прошлого года. Новый вредонос на C#, предназначенный для кражи данных, на тот момент мало кого заинтересовал: на этом рынке царил RedLine, который, к слову, до сих пор агрессивно распространяется через Telegram-каналы и на YouTube.

В минувшем сентябре создатель BlueFox анонсировал выпуск версии 2 зловреда, которая, видимо, оказалась удачнее прежней и уже получила несколько обновлений. Новобранец по-прежнему предоставляется в пользование как услуга (MaaS, Malware-as-a-Service) и позиционируется как универсальное решение для получения и обработки больших объемов информации с личным сервером и собственным протоколом связи.

 

Код BlueFox 2 сильно обфусцирован. Судя по набору функций, новобранец — классический инфостилер; из дополнительных возможностей аналитики из PT отметили получение скриншотов и загрузку файлов с удаленного сервера. Зафиксирован случай, когда зловред скачал артефакты Raccoon и Vidar. Выполнив все задачи, вредоносная программа удаляет себя, используя команду cmd.exe /C timeout 5 & del "$PATH.

 

Панель управления BlueFox доступна только из даркнета (Tor): пользователю предоставляются настраиваемый билдер и возможность использования кастомного загрузчика. 

По результатам исследования в PT пришли к выводу, что со временем новый инфостилер может приобрести не меньшую популярность, чем RedLine. В ближайшие два года эксперты ожидают широкого распространения BlueFox и, как следствие, массовых вредоносных кампаний с его использованием.

Поскольку версия 2 зловреда шифрует сообщения при обмене с командным сервером (AES в режиме ECB), для защиты от новой угрозы рекомендуется использовать продукты класса XDR, в составе которых есть модуль EDR, интеграция с песочницей и системой NTA, — такие как PT XDR.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru