Новая группа кибервымогателей Muliaka атакует российские компании

Новая группа кибервымогателей Muliaka атакует российские компании

Новая группа кибервымогателей Muliaka атакует российские компании

Muliaka — новая группа кибервымогателей, на операции которой обратили внимание специалисты F.A.C.C.T. Злоумышленники взяли в прицел российские компании, которые атакуют с декабря 2023 года.

Киберпреступники орудуют программой-вымогателем, устанавливая её в сеть жертвы. Причём интересно, что для запуска вредоноса на Windows-компьютерах Muliaka пользуется популярным корпоративным антивирусом.

Своё имя группа получила частично от аккаунта электронной почты — kilamulia@proton.me.

Как отмечается в блоге F.A.C.C.T., в январе группировке удалось пробить одну из российских компаний, зашифровать Windows-системы и виртуальную инфраструктуру VMware ESXi.

После получения доступа к инфраструктуре атакующие выждали две недели, а затем начали шифровать данные. VPN-сервис компании выступил в качестве вектора проникновения, а служба удаленного управления WinRM (Windows Remote Management) помогла перемещаться по узлам инфраструктуры.

Запустить шифровальщик удалённо злоумышленникам помог инсталляционный пакет и соответствующая задача. Жертвам не помогает даже наличие установленного антивируса в ИТ-инфраструктуре — Muliaka использует его для продвижения по сети.

 

Чтобы лишить целевую организацию резервных копий, группировка запускала дополнительный PowerShell-скрипт Update.ps1, задача которого — остановить и запретить службы баз данных и резервного копирования, а также удалить точки восстановления и теневые копии. Схожую схему, кстати, использовала OldGremlin.

Фигурирующий Windows-шифровальщик тоже интересен: его слепили из утёкших в публичный доступ исходных кодов вымогателя Conti 3. Вредонос шифрует данные в два прохода.

Интересный момент: практически все обнаруженные экспертами образцы были загружены на портал VirusTotal из Украины.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

МАХ стал доступен на устройствах под ОС Аврора

Национальный мессенджер МАХ и российская мобильная операционная система «Аврора» подтвердили полную совместимость. Теперь приложение можно скачать на устройства с «Авророй» через RuStore. Среди крупных пользователей самой операционной системы — РЖД, «Аэрофлот», «Интер РАО», «Ростелеком» и «Почта России».

Аудитория МАХ в ноябре превысила 55 миллионов человек. Вся инфраструктура сервиса размещена в России, а само приложение включено в реестр отечественного ПО, что подтверждает соответствие требованиям законодательства.

Комментарии участников проекта

Генеральный директор «Открытой мобильной платформы» Павел Эйгес отметил:

«Национальная платформа для общения пришла на доверенную мобильную операционную систему. Это ещё один важный шаг к созданию независимой цифровой экосистемы и защищённых решений для российских пользователей».

Вице-президент VK и руководитель проекта МАХ Фарит Хуснояров добавил:

«Сотни тысяч пользователей ОС „Аврора“ получили возможность зарегистрироваться в национальном мессенджере. Для повышения безопасности МАХ использует технологии VK и “Лаборатории Касперского”, а также тестирует антифрод-решения Сбера».

Напомним, ранее МАХ оказался в центре скандала: его подозревали в слежке за пользователями, передаче данных за рубеж и использовании компонентов из недружественных стран.

А в прошлом месяце платформа MAX начала блокировать доступ через альтернативные клиенты — неофициальные приложения, которые позволяют подключаться к мессенджеру в обход официального софта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru