В постах разъяренных американцев нашли российский след

В постах разъяренных американцев нашли российский след

В постах разъяренных американцев нашли российский след

Американские исследователи в области кибербезопасности выявили серию российских информационных операций, направленных на то, чтобы повлиять на выборы в США и подорвать поддержку Украины. Ботов под видом “разъяренных американцев” связывают с Агентством интернет-исследований.

О статье The New York Times, вышедшей за два дня до выборов, пишет сегодня Forbes. По информации журналистов, группа Recorded Future и другие исследователи вопросов кибербезопасности в социальных сетях обнаружили повышенную активность ботов российского происхождения.

Аккаунты “разъяренных американцев” пытаются вызвать гнев среди консервативных избирателей, подорвать доверие к американской избирательной системе и администрации Джо Байдена.

Такие публикации обнаружили в соцсетях Gab, Parler, Getter и на других новых платформах, которые позиционируют себя как пространства без модерации.

NYT отмечает, что американская политическая система снова оказалась уязвима для иностранных манипуляций, а поставщики дезинформации эволюционировали и адаптировались к усилиям основных социальных сетей по удалению вводящего в заблуждение контента.

Многие из учетных записей, выявленных исследователями, ранее использовались агентством, называющим себя Newsroom (“Служба новостей”) для граждан США и Европы.

Meta, владелец Facebook и Instagram (компания признана экстремистской в России, ее деятельность запрещена, а социальные сети заблокированы), связывала это издание с Агентством интернет-исследований.

Часть аккаунтов была идентифицирована во время выборов 2020 года, но учетные записи “ожили” в конце лета — начале осени 2022 года.

Добавим, неделю назад стало известно, что за скандальным взломом мобильного телефона Лиз Трасс может стоять Россия. Бывший премьер Великобритании вела переписку государственной важности по WhatsApp.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru