Хакеров, шифрующих бизнес за выкуп, стало в 3 раза больше

Хакеров, шифрующих бизнес за выкуп, стало в 3 раза больше

Хакеров, шифрующих бизнес за выкуп, стало в 3 раза больше

Утроилось количество кибератак, целью который становятся деньги. Чаще всего злоумышленники шифруют магазины, производства и страховые компании. В 70% случаев бизнес оказался не готов к таким атакам.

Исследование по киберинцидентам в России за 2022 год публикует лаборатория цифровой криминалистики компании Group-IB.

Основной вывод: количество кибератак финансово мотивированных хакеров увеличилось в 2022 году почти в три раза.

Самым популярным типом киберугроз стали взломы программ-вымогателей — на них пришлось почти 70% всех инцидентов.

Чаще всего жертвами шифровальщиков в прошлом году становились российские ретейлеры, производственные и страховые компании. Для сравнения: пять лет назад 70% хакерской активности было связано с финансовым сектором.

Phobos, CryLock и Sojusz вошли в тройку самых агрессивных групп программ-вымогателей в России за прошлый год.

Рекорд по сумме выкупа поставила группа OldGremlin, потребовав от жертвы 1 млрд рублей. В среднем атакованная организация простаивала без работы 14-18 дней.

 

Еще одной тенденцией прошлого года стало использование программ-вымогателей хактивистами. Такие атаки обычно не связаны с деньгами, остановка работы предприятия и общественный резонанс — уже сама по себе цель.

Кибердиверсии — отличительная черта 2022 года, подтверждают эксперты Group-IB. Этому способствовал геополитический кризис и появление в публичном пространстве исходных кодов программ-вымогателей Conti и LockBit.

Впервые самой популярной техникой получения доступа в корпоративные сети стала эксплуатация уязвимостей публично доступных приложений. Ее применяли в 61% инцидентов (в прошлом году только 17%). Второе место удерживает фишинг — 22%, третья строчка за компрометацией служб удаленного доступа — 17%.

Фишинг пока рано списывать со счетов, предупреждают эксперты. К примеру, OldGremlin для атак на крупный российский бизнес традиционно использовала целевые почтовые рассылки, “заточенные” под потенциальную компанию-жертву.

Почти 70% исследованных атак завершались шифрованием данных. Злоумышленники могли использовать и легитимные программы, например, BitLocker от Microsoft.

Если хакеров интересовали данные, они сначала выгружали их с серверов атакованной компании, и только потом запускали шифровальщик на хостах.

“Новое исследование Group-IB подтверждает наш давний прогноз — вымогатели пришли в Россию и стали одной из основных киберугроз для бизнеса”, — говорит генеральный директор Group-IB в России и СНГ Валерий Баулин.

По его словам, большинство компаний-жертв не только технически не были готовы к отражению атак программ-вымогателей, но и не имели плана реагирования на киберинцидент.

В этом случае в сжатые сроки стабилизировать работу профильных подразделений фактически невозможно, отмечает Баулин.

Добавим, по данным “Лаборатории Касперского”, как минимум 730 организаций по всему миру пострадали от таргетированных атак шифровальщиков в конце 2022 года. Самыми активными остаются группировки Clop (TA 505), Hive, Lockbit, RagnarLocker, BlackByte и BlackCat.

Накануне Kaspersky выпустили свое объемное исследование, в котором раскрываются схемы ведения бизнеса в даркнете. Всё чаще к совершению таких сделок привлекают эскроу-агентов (независимых гарантов), а арбитражем споров становится администратор теневого форума.

Уязвимость в плагине WordPress поставила под угрозу более 5 млн сайтов

В плагине All-in-One WP Migration and Backup обнаружили возможность SQL-инъекции, которая может привести к удалённому выполнению кода и полному захвату сайта. Под угрозой оказались все версии до 7.109 включительно. Уязвимость CVE-2026-19949 получила 8,8 балла из 10 по шкале CVSS.

Плагин установлен более чем на 5 млн сайтов и используется для резервного копирования, переноса и восстановления WordPress вместе с базой данных, темами, файлами и расширениями.

Атака работает не мгновенно. Злоумышленник без аутентификации отправляет специально подготовленные данные через механизм trackback WordPress. Они сохраняются в базе и спокойно ждут своего часа.

Полезная нагрузка срабатывает, когда администратор экспортирует, а затем импортирует сайт. Во время восстановления плагин неправильно обрабатывает обратные слеши и кавычки, превращая сохранённые данные в исполняемый SQL-запрос.


С его помощью атакующий может вытащить секретный ключ ai1wm_secret_key и опубликовать его в доступном комментарии. Затем ключ используется для импорта вредоносного архива .wpress с исполняемым кодом. Итог — удалённое выполнение команд и возможность полностью прибрать сайт к рукам.

Необходимость дождаться действий администратора немного снижает срочность угрозы. Но экспорт и восстановление — основное предназначение плагина, поэтому рассчитывать, что опасная кнопка никогда не будет нажата, довольно смело.

Исследователь Джек Тейлор сообщил об ошибке через Wordfence в середине августа. Разработчик ServMask выпустил исправленную версию 7.110 уже 20 августа. Wordfence рекомендует обновиться немедленно.

По имеющимся оценкам, патч установили лишь около 35% пользователей. Примерно 3,25 млн сайтов всё ещё остаются уязвимыми.

RSS: Новости на портале Anti-Malware.ru