Шифровальщик Mallox приходит в сети через плохо защищенные серверы MS-SQL

Шифровальщик Mallox приходит в сети через плохо защищенные серверы MS-SQL

Шифровальщик Mallox приходит в сети через плохо защищенные серверы MS-SQL

Эксперты Palo Alto Networks фиксируют резкий рост активности Mallox: за полгода число атак шифровальщика возросло на 174%. Для проникновения в сети злоумышленники брутфорсят серверы MS-SQL, подбирая пароль по списку известных или ходовых вариантов.

Криминальная группировка, стоящая за Mallox, объявилась в интернете в середине 2021 года. Как и многие коллеги по цеху, вымогатели используют двойную схему шантажа: до шифрования воруют данные и угрожают опубликовать их, если жертва откажется платить. Сайт утечек, специально созданный для такой расправы, расположен в сети Tor.

В арсенале кибергруппы имеются и другие варианты шифровальщика: TargetCompany, Tohnichi, Fargo, Xollam. Полтора года сообщники сами проводили атаки, отдавая предпочтение таким сферам, как промышленное производство, торговля и профессиональные услуги.

В этом году они решили расширяться и объявили набор аффилиатов для RaaS-сервиса (Ransomware-as-a-Service, шифровальщик как услуга) на основе Mallox. Судя по динамике попыток атаки, рекрутинг оказался успешным.

 

Вход в сети через словарную атаку на MS-SQL — характерная особенность данной кибергруппы; у нее даже появились подражатели — например, операторы новичка Trigona. Исключение составляет Xollam: его распространяют через спам-рассылки в виде файлов OneNote.

Получив доступ к серверу, взломщики из консоли подают команду PowerShell на загрузку пейлоада с удаленного хоста. Вредонос вначале пытается прибить все мешающие ему процессы, удалить теневые копии Windows, очистить журналы событий, нейтрализовать антивирусы, обойти утилиту Raccine (предназначена для противодействия ransomware-атакам).

Подготовив почву, Mallox приступает к шифрованию, пуская в ход алгоритм ChaCha20. К имени зашифрованных файлов добавляется расширение .malox, в папки с такими объектами сбрасывается записка с требованием выкупа. По окончании процесса зловред удаляет себя.

Мошенники раздают фейк мобильного VPN для получения микрозаймов

Действующие в мессенджерах мошенники распространяют ссылки на поддельное приложение VPN, чтобы с его помощью получить доступ к чужим телефонам. Цель данной кампании — оформление микрозаймов от имени жертв.

О новой волне мошенничества в каналах IM-связи в минувшие выходные предупредило ТАСС, ознакомившись с материалами МВД России.

При переходе по присланному URL инициируется загрузка вредоноса, в ходе которой происходит перенаправление в настройки мобильного устройства для подтверждения установки. Если пользователь даст согласие, злоумышленники получат доступ к смартфону и его содержимому.

По данным МВД, инициаторы текущей кампании используют эту возможность для скрытного оформления микрозаймов от имени жертв.

Избежать неприятностей в данном случае поможет нехитрое правило: никогда бездумно не кликать по ссылкам в сообщениях от незнакомцев. Хотя практика показывает, что зловреда под видом VPN можно ненароком скачать даже с Google Play.

В прошлом году мошенники использовали VPN в виде приманки, создавая фейковые аддоны для Chrome, и тоже умудрились протащить их в официальный магазин Google (для браузера).

Заметим, даже легитимные VPN-приложения могут нести в себе риски в отношении безопасности и приватности — по крайней мере, бесплатные версии. Эксперты по ИБ предупреждают: если вы не платите за VPN деньгами, скорее всего, вы платите своими данными.

RSS: Новости на портале Anti-Malware.ru