Шифровальщик BlackByte тоже научился воровать документы из сети

Шифровальщик BlackByte тоже научился воровать документы из сети

Шифровальщик BlackByte тоже научился воровать документы из сети

Авторы атак с участием BlackByte начали использовать новый кастомный инструмент — Exbyte. В Symantec изучили новинку и выяснили, что она позволяет выгружать данные из Windows-систем на удаленный сервер и столь же умело уклоняется от анализа, как и сам шифровальщик.

Операторы вымогательских программ обычно прибегают к эксфильтрации данных в рамках схем двойного шантажа — чтобы угрожать публикацией в случае неуплаты выкупа за дешифратор. Кибергруппа, стоящая за BlackByte, создала с этой целью сайт еще в прошлом году, однако кражи информации из сетей, зараженных зловредом, на тот момент замечено не было.

Теперь, согласно Symantec, у злоумышленников появился необходимый инструмент; его использует как минимум один аффилиат RaaS-сервиса на основе BlackByte. Анализ показал, что Exbyte написан на Go и выводит краденые файлы в облачное хранилище MEGA.

При запуске вредонос выполняет ряд проверок, чтобы предотвратить анализ кода: вызывает функции IsDebuggerPresent и CheckRemoteDebuggerPresent, ищет процессы и DLL-файлы, ассоциируемые с песочницами и антивирусами. Такие же тесты, по словам экспертов, проводит BlackByte, но уже после вывода данных.

Если среда исполнения оказывается приемлемой, Exbyte перечисляет все документы в системе (.txt, .doc, .pdf и т. п.) и сохраняет список в %APPDATA%\dummy. Сами файлы зловред выгружает на Mega.co.nz, создавая папку и используя вшитые в код учетные данные.

В недавних атаках BlackByte, попавших в поле зрения Symantec, хакеры использовали уязвимости ProxyShell и ProxyLogon, а для горизонтального перемещения по сети — AdFind, AnyDesk, NetScan и PowerView. Внедряемый шифровальщик версии 2.0 пытался отключить драйверы режима ядра, используемые EDR, удалить теневые копии Windows, открыть удаленный доступ через настройки брандмауэра и выполнить основную задачу, работая в памяти scvhost.exe.

Аналитики не преминули отметить, что Exbyte — не единственный кастомный инструмент вывода данных. В прошлом году были обнаружены Exmatter, привлекший внимание BlackCat, и StealBit; аналогичный инфостилер некогда использовал также Ryuk.

Пенсионеры смогут подтверждать право на скидки в магазинах через MAX

Процедура получения льгот, вводимых российским ретейлом для людей преклонного возраста, скоро упростится. Таким покупателям достаточно будет зайти в MAX и предъявить на кассе QR-код, сгенерированный на основе цифрового ID.

Сервис подтверждения статуса пенсионера через MAX уже запущен в пилотном режиме компанией X5.

В настоящее время нововведение доступно лишь москвичам — посетителям ряда «Перекрестков» и «Пятерочек», освоившим самообслуживание. В следующем месяце планируется распространить его на все торговые точки этих сетей.

«Каждый месяц в наши магазины приходят около 20 млн покупателей пенсионного возраста, — отметил Александр Костин, управляющий директор Х5 Tech. — Мы последовательно развиваем цифровые сервисы, которые делают покупки для клиентов любого возраста быстрее и удобнее, а процессы в магазинах — более эффективными».

Воспользоваться новой функцией несложно. На кассе самообслуживания нужно отсканировать товар, открыть раздел «Скидки пенсионерам и другие», выбрать из списка «Скидка пенсионерам» и поднести к считывателю смартфон с QR-кодом в профиле MAX (в мессенджере на такие случаи предусмотрена опция «Показать ID»).

Возможность использования MAX для подтверждения возраста в России закреплена законом. Создаваемый в мессенджере цифровой ID разрешено применять с этой целью наравне с бумажными документами, и ретейлеры уже начали осваивать это новшество при продаже товаров 18+.

RSS: Новости на портале Anti-Malware.ru