Утекший билдер LockBit провоцирует новые атаки шифровальщика в России

Утекший билдер LockBit провоцирует новые атаки шифровальщика в России

Утекший билдер LockBit провоцирует новые атаки шифровальщика в России

Вирусописатели продолжают использовать билдер LockBit 3.0, слитый в Сеть полтора года назад, для клонирования мощного шифровальщика. В этом году «Лаборатория Касперского» зафиксировала атаки с применением новых сборок в России и других странах.

Явных признаков связи между целевыми атаками не обнаружено; по всей видимости, их проводят разные группировки. Повысить эффективность злоумышленникам помогают опции самораспространения и обхода защиты, предусмотренные в билдере.

При разборе одного из инцидентов был выявлен образец LockBit, способный самостоятельно распространяться по сети и проникать в наиболее критичные области инфраструктуры с помощью украденных учеток сисадмина. Из функций самозащиты эксперты отметили отключение Microsoft Defender и удаление журналов событий Windows, которые могут выдать нежелательное присутствие.

Билдер LockBit также предоставляет возможность выбора файлов и папок, подлежащих шифрованию. Те, кто хорошо изучил инфраструктуру намеченной цели, могут кастомизировать сборку, нацелив ее на конкретные системы, учетные данные и объекты (например, только файлы .xlsx и .docx).

«Чаще всего злоумышленники используют преимущественно стандартную или слегка изменённую конфигурацию утекшего билдера, но не исключаем, что в будущем возможны ещё такие инциденты, когда зловред сможет выполнять операции от имени администратора и распространяться по сети, — комментирует Константин Сапронов, руководитель глобальной команды Kaspersky по реагированию на компьютерные инциденты. — В России шифровальщик LockBit часто используют в атаках, цель которых ― полностью уничтожить данные, а не получить выкуп».

Напомним, LockBit 3.0 (Black) начал использоваться в атаках в середине 2022 года. Спустя три месяца его билдер слили в Сеть, и с тех пор с его помощью плодятся модификации, которые киберкриминал охотно берет на вооружение.

Глобальный сбой Leonardo ограничил бронирование и регистрацию рейсов

В системе бронирования Leonardo (разработка «Сирена-Трэвел») произошёл глобальный сбой, из-за которого авиакомпании временно ограничили обслуживание пассажиров. Об этом говорится в сообщении пресс-службы перевозчика.

Из-за инцидента сейчас недоступны регистрация пассажиров и багажа, а также оформление, переоформление и возврат билетов и дополнительных услуг.

Ограничения действуют во всех каналах продаж — на сайте авиакомпании, через контакт-центр и у агентов. Кроме того, перевозчик предупреждает о возможных изменениях в расписании рейсов.

Официальный канал пресс-службы Аэрофлота уточняет, что поставщик системы уже работает над восстановлением штатной работы Leonardo. Сроки устранения сбоя пока не называются.

Пассажирам рекомендуют следить за обновлениями и учитывать возможные задержки и изменения при планировании поездок.

Ранее Leonardo сталкивалась со взломом и утечкой данных авиапассажиров в паблик. После этого система бронирования авиабилетов подверглась мощной DDoS-атаке.

RSS: Новости на портале Anti-Malware.ru