Вымогатели BlackCat усовершенствовали вывод данных и крадут пароли из Veeam

Вымогатели BlackCat усовершенствовали вывод данных и крадут пароли из Veeam

Вымогатели BlackCat усовершенствовали вывод данных и крадут пароли из Veeam

При разборе августовских атак шифровальщика BlackCat/ALPHV эксперты Symantec (те, что ушли под крыло Broadcom) обнаружили новый, более скрытный вариант инструмента эксфильтрации данных Exmatter. Наблюдатели также отметили случай использования дополнительного зловреда — инфостилера Eamfo, умеющего воровать учетные данные, сохраненные с помощью Veeam.

Кросс-платформенного вредоноса BlackCat, которого в Symantec называют Noberus, многие считают преемником BlackMatter и Darkside. Операторы шифровальщика постоянно обновляют свои техники и тактики, стараясь повысить эффективность атак.

Использование Exmatter позволяет вымогателям незаметно выкачивать из корпоративной сети данные — до запуска шифрования. Украденная информация тоже становится средством шантажа: ее грозят опубликовать в случае неуплаты выкупа за ключ расшифровки.

Создатели новой версии Exmatter сократили список расширений для поиска файлов до 19 позиций (.pdf, .doc, .docx, .xls, .xlsx, .png, .jpg, .jpeg, .txt, .bmp, .rdp, .txt, .sql, .msg, .pst, .zip, .rtf, .ipt, .dwg). Из других нововведений аналитики отметили следующие:

  • вывод данных через FTP, в дополнение к SFTP и WebDav;
  • создание отчета со списком всех обработанных файлов;
  • порча файлов при обработке (функциональность пока отключена);
  • самоудаление при отсутствии корпоративного окружения (за пределами домена Active Directory);
  • снятие с поддержки Socks5;
  • развертывание с помощью групповых политик Windows.

Анализ также показал, что вредоносный код в значительной мере переписан — даже сохранившиеся функции реализованы заново и по-иному. По всей видимости, вирусописатели надеялись таким образом повысить вероятность обхода средств обнаружения.

В конце августа была зафиксирована атака BlackCat с использованием Eamfo (эксперты сочли ее делом рук одного из аффилиатов RaaS-сервиса). Этот инфостилер имеет узкую специализацию: крадет учетные данные только из бэкапов Veeam.

С этой целью он подключается к базе данных SQL, которую использует софт для резервного копирования, и посылает особый запрос. Полученные данные предоставляются оператору уже в расшифрованном виде, чтобы тот мог использовать их для своих нужд — повышения привилегий, дальнейшего продвижения по сети.

По данным экспертов, Eamfo появился на интернет-арене не позднее августа прошлого года и был также замечен в атаках других шифровальщиков — Yanluowang, LockBit.

Авторы той же BlackCat-атаки с инфостилером применили еще один инструмент — сканер GMER, нацеленный на поиск руткитов. Злоумышленникам он помог принудительно завершить неугодные процессы в скомпрометированных системах.

Spotify и Netflix без VPN: МТС открыл Глобальный доступ

МТС запустил сервис «Глобальный доступ», позволяющий пользоваться рядом зарубежных платформ через приложение «Мой МТС». На старте в список вошли Spotify, Netflix, Ticketmaster и Strava. Сторонний VPN или прокси устанавливать не потребуется — оператор решил взять дорогу за границу цифрового мира на себя.

Сервис пока доступен только абонентам тарифов «Топ» и «Топ+». Перейти на выбранную платформу можно из личного кабинета в «Мой МТС».

Там же оператор предлагает оплачивать зарубежные подписки напрямую с баланса мобильного телефона, избавляя пользователей от поисков подходящей иностранной карты.

В основе решения лежит технология, которую МТС запатентовал в 2025 году. Подробности её работы компания не раскрывает. Ранее аналогичные возможности тестировались на ограниченной группе клиентов, а теперь их открыли всем абонентам двух поддерживаемых тарифов.

МТС утверждает, что технология обеспечивает стабильное подключение к зарубежным платформам, доступ к которым не противоречит российскому законодательству. В дальнейшем оператор собирается расширять список поддерживаемых ресурсов.

Новый сервис не является универсальной заменой VPN: он работает только с определёнными площадками и внутри экосистемы оператора. Зато пользователю не нужно отдельно настраивать соединение, искать прокси и выяснять, примет ли зарубежный сервис российский способ оплаты.

RSS: Новости на портале Anti-Malware.ru