Вымогатели Werewolves предлагают инсайдерам $1 млн за компромат

Вымогатели Werewolves предлагают инсайдерам $1 млн за компромат

Вымогатели Werewolves предлагают инсайдерам $1 млн за компромат

Специалисты ИБ-компании F.A.С.С.T. выявили новую группу вымогателей, атакующих российские организации. Злоумышленники называют себя Werewolves («оборотни») и оперируют клоном шифровальщика LockBit.

Кибергруппа Werewolves (не путать с APT Core Werewolf, атакующей российскую оборонку и КИИ с целью шпионажа) использует схему двойного шантажа: дополнительно крадет данные и угрожает публикацией в случае неуплаты выкупа за дешифратор. Новоявленные «оборотни» активно ищут партнеров («вольных пентестеров») и инсайдеров, способных сообщить компромат на руководство за плату в $1 миллион.

В качестве начального вектора атаки злоумышленники используют плохо защищенные публичные сервисы. Шифровальщик, которым они оперируют, представляет собой модификацию LockBit 3.0 (Black), созданную с помощью слитого в Сеть билдера. В атаках Werewolves также замечен утекший инструментарий Conti.

Сайт утечек Werewolves оформлен на русском и английском языках. В период с мая по октябрь на нем появилось более 20 записей о жертвах, в том числе 15 российских (микрофинансовые организации, предприятия нефтегазового сектора, отели, ИТ-компании). Справки включают нелестные отзывы об уровне ИБ: «Данные клиентов и гостей не защищены», «Халатное отношение и хранению информации», «Устаревшие сервера и оборудование».

Одну из первых атак кибергруппа, видимо, совершила еще в октябре 2022 года: на сайте утечек исследователи нашли ссылку на публикацию в СМИ, посвященную атаке на поставщика электроэнергии в Гане. Список жертв Werewolves включает также итальянские и голландские компании.

Пик атак «оборотней» в России пришелся на сентябрь-октябрь; в этот период от них пострадали как минимум 11 российских компаний. Суммы взимаемого выкупа составляют от $130 тыс. до $ 450 тыс.; в одном из случаев у жертвы (банка) потребовали $1 млн, угрожая публикацией 120 Тбайт данных.

«По степени самолюбования на грани нарциссизма и обилию саморекламы можно сделать вывод, что хактивисты Werewolves не вышли еще из подросткового возраста, — отметили эксперты Лаборатории цифровой криминалистики F.A.C.C.T. — В отличие от матерых вымогателей “оборотни” стараются привлечь к себе как можно больше внимания исследователей. Например, название их группы явно навеяно таксономией одной отечественной ИБ-компании, обозначающей операторов шифровальщиков “волчьими” названиями».

Chrome сообщит Google, какой антивирус стоит на вашем Windows-компьютере

Google тестирует новую функцию в Chrome, которая может добавить еще один пункт в список отправляемых данных. На этот раз речь идет об антивирусе, установленном на компьютере пользователя. Если функция доберётся до релизных версий браузера, Chrome сможет передавать Google информацию об установленном антивирусном продукте во время проверки скачиваемых файлов.

Как обнаружили в Windows Report, в тестовой версии Chrome Canary появился механизм Antivirus Telemetry for Downloads.

Важно: нововведение касается не всех пользователей. Речь идет только о тех, кто включил режим Enhanced Safe Browsing («Улучшенная защита»). Обычный Safe Browsing, который активирован по умолчанию, под действие новой функции пока не подпадает.

Сейчас при скачивании файла Chrome может отправлять данные для проверки его безопасности. В будущем к этой информации может добавиться и название антивируса на устройстве — будь то Microsoft Defender, McAfee, Malwarebytes или другой продукт.

На существование функции указывают сразу несколько находок в исходном коде браузера. В частности, Google уже добавила новое поле для передачи данных об антивирусном продукте в запросах проверки загрузок. Кроме того, в Chrome Canary появился отдельный флаг с говорящим названием Antivirus telemetry for downloads и описанием: «Включает передачу информации об антивирусном продукте в запросах проверки загрузок».

 

Чтобы получить эти данные, браузеру придется сначала запросить информацию у Windows, а затем передать ее на серверы Google. Судя по коду, разработчики даже замеряют, насколько такая операция влияет на скорость скачивания файлов.

Новость уже вызвала вопросы о конфиденциальности. Пользователи включают Enhanced Safe Browsing ради дополнительной защиты от фишинга и вредоносных файлов, однако вместе с этим могут начать делиться с Google еще большим объемом информации, включая историю посещений, данные о загрузках и теперь сведения об используемом антивирусе.

RSS: Новости на портале Anti-Malware.ru