Новый Rust-шифровальщик 3AM прикрывает спину LockBit

Новый Rust-шифровальщик 3AM прикрывает спину LockBit

Новый Rust-шифровальщик 3AM прикрывает спину LockBit

В «дикой природе» специалисты заметили новое семейство программ-вымогателей, которому дали имя 3AM. Судя по всему, оно прикрывает неудачные попытки атак LockBit на корпоративные сети.

Шифровальщик 3AM попался исследователям из Symantec Threat Hunter Team (принадлежит Broadcom). В отчёте эксперты описывают вредонос так:

«3AM написан на Rust и, судя по всему, является абсолютно новым семейством вредоносных программ. Попав в систему, вымогатель пытается остановить ряд служб, после чего шифрует файлы».

«На заключительном этапе 3AM удаляет теневые копии, чтобы затруднить жертве возврат файлов в прежнее состояние».

Имя 3AM зловред получил благодаря записке с требованиями выкупа. Кроме того, он добавляет к зашифрованным файлам расширение «.threeamtime». Установить операторов 3AM пока не удалось.

В тех атаках, которые попались на глаза команде Symantec, киберпреступники пытались развернуть программу-вымогатель на трёх компьютерах в корпоративной сети. Защитные системы двух машин заблокировали 3AM.

Cobalt Strike в этом случае использовался на этапе постэксплуатации для повышения привилегий. После этого злоумышленники стараются продвинуться по сети латерально.

64-битный исполняемый файл 3AM написан на Rust и способен запускать серию команд для остановки процессов защитных программ и софта для резервного копирования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обратные звонки стали самой популярной уловкой мошенников

Телефонные мошенники начали применять новую тактику: вместо привычных обзвонов они стараются вынудить потенциальную жертву самостоятельно перезвонить по указанному номеру. Такой приём позволяет обходить антифрод-системы банков и операторов связи, которые отслеживают и блокируют подозрительные входящие вызовы.

В результате у человека создаётся иллюзия, что инициатива разговора исходит от него самого, что снижает уровень настороженности.

Как сообщает официальный телеграм-канал Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) «Вестник киберполиции России», рост подобных схем заметен в последние месяцы.

Такая тактика позволяет злоумышленникам обходить технические средства блокировки внешних вызовов, которые активно применяются банками и операторами связи.

«Все схемы начинаются с создания иллюзии угрозы: «взлом госуслуг», «утечка данных», «несанкционированный доступ»… Затем гражданину приходит сообщение с «подсказанным» номером, звонок по которому якобы решит проблему. На деле же этот номер ведёт напрямую в мошеннический кол-центр», — предупреждает УБК МВД.

УБК МВД выделяет следующие характерные признаки подобных сообщений:

  • Нестандартный отправитель: SMS или письма поступают с случайных адресов и номеров, не связанных с организациями, от имени которых якобы отправлены.
  • Акцент на срочности действий — требование немедленно позвонить или выполнить указания является главным маркером мошенничества.
  • Ошибки в тексте: грамматические, стилистические, а также искажённые факты или некорректные данные.

В МВД напоминают: ни банки, ни госслужбы не просят граждан перезванивать по случайным номерам для решения проблем. В подобных ситуациях стоит проверять информацию только через официальные каналы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru