Создателя системы мониторинга для Кремля признали виновным в США

Создателя системы мониторинга для Кремля признали виновным в США

Создателя системы мониторинга для Кремля признали виновным в США

Суд в Бостоне признал российского ИТ-бизнесмена Владислава Клюшина виновным в преступном сговоре и мошенничестве с ценными бумагами. Ему грозит 40 лет тюрьмы. Компания “М13”, которую основал Клюшин, создала для Кремля систему мониторинга СМИ.

О решение присяжных сообщает Reuters. Клюшину вменяют проникновение в сети организаций, помогающих компаниям подавать отчеты в регулирующие органы США. По версии следствия, Клюшин использовал украденную информацию и заработал десятки миллионов долларов на бирже.

Судебное разбирательство длилось в федеральном суде в Бостоне две недели. Клюшина признали виновным по всем пунктам обвинения.

Сторона обвинения утверждает, что хакеры украли имена пользователей и пароли сотрудников двух базирующихся в США компаний, которые подают документы в Комиссию по ценным бумагам и биржам. Подозреваемые взломали компьютеры и получили данные сотен компаний, в том числе Microsoft и Tesla. По версии прокуратуры, кибервзломщики смогли провернуть схемы и получить около $90 млн.

Адвокат Клюшин заявил, что его подзащитный не был участником этих схем.

“Мы разочарованы, но уважаем вердикт присяжных, — сообщил юрист Максим Немцев. — Мы намерены обжаловать различные вопросы, включая допустимость предвзятых статистических доказательств”.

Приговор должны огласить 4 мая.

Владислав Клюшин — единственный арестованный среди участников предполагаемой схемы. Его задержали в Швейцарии во время лыжной прогулки в марте 2021 года по запросу американского Минюста. В августе 2022 года сообщалось, что Клюшина могут внести в список на обмен заключенными между РФ и США.

Еще четверо подозреваемых — бывший сотрудник “М13” Иван Ермаков, Николай Румянцев, Михаил (Микка) Ирзак, Игорь Сладков — остаются на свободе.

Минюст США предъявил обвинение пяти гражданам России в декабре 2021 года. Тогда заявлялась, что 42х-летний Клюшин раньше служил в ГРУ, а в 2018 году начал работать в московской ИТ-компании M13. Последняя, согласно документам, занималась тестированием на проникновение (пентест) и эмуляцией действий APT-групп (целевых атак).

Главным продуктом “М13” стала система мониторинга СМИ, мессенджеров и соцсетей под названием “Катюша”. Решения “М13” использовались в администрации президента, правительстве. В январе 2021 года “М13” выиграла новый контракт на мониторинг СМИ, заказчиком было Минцифры, следует из данных госзакупок. Сумма контракта — почти 300 млн руб.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шифровальщик LockBit все еще жив и обрел загрузчик, позволяющий обойти EDR

Проведенный в Flashpoint анализ LockBit 5.0 подтвердил, что новая версия зловреда построена на базе v4.0. Шифровальщик также стал еще более скрытным из-за использования кастомного загрузчика и обрел деструктивные функции.

С выпуском LockBit 5.0 его развертывание стало осуществляться в два этапа: вначале загружается самостоятельный лоадер, обеспечивающий обход EDR, а затем — основной пейлоад, не утративший прежних функций.

Шифровальщик по-прежнему откатывает исполнение на машинах жителей стран СНГ, но стал обходить стороной также Филиппины. Записка с требованием выкупа (ReadMeForDecrypt.txt) содержит привычный текст, сохранилась даже опечатка в англоязычном слове «информация» — «inforTmation».

 

Для обхода EDR новый загрузчик LockBit использует технику process hollowing (для внедрения вредоноса в экземпляр defrag.exe), отвязку библиотек (повторно загружает с диска чистые NTDLL и Kernel32, перезаписывая в памяти хуки защитных решений), патчинг трассировки событий Windows, а также скрывает расширения файлов.

Изолированный от основного пейлоада зловред умеет распознавать вызовы API по хешам, перенаправлять поток исполнения на разрешенные вызовы API, динамически рассчитывать адреса перехода для обфускации потока управления.

Обновленный LockBit научился обрабатывать данные на локальных и сетевых дисках, в папках по выбору оператора, а также работать в многопоточном режиме с использованием XChaCha20.

Опциональные деструктивные функции позволяют зловреду шифровать файлы незаметно для жертвы — не меняя расширений и без вывода записки с требованием выкупа.

Результаты анализа показали, что грозный шифровальщик все еще актуален как угроза и даже продолжает развиваться — невзирая на попытки ликвидации инфраструктуры LockBit, взлом сайта RaaS (Ransomware-as-a-Service, вымогательский софт как услуга) и слив переписки в рамках LockBit-партнерки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru