Werewolves атакуют российские сети через уязвимость, закрытую 6 лет назад

Werewolves атакуют российские сети через уязвимость, закрытую 6 лет назад

Werewolves атакуют российские сети через уязвимость, закрытую 6 лет назад

Кибергруппа Werewolves, вооруженная модом шифровальщика LockBit, не желает уходить из России. С конца апреля наблюдается новый всплеск вредоносных рассылок на адреса промпредприятий, телеком-провайдеров, ИТ-вендоров, финансистов, страховщиков.

Для проведения новой серии атак злоумышленники создали поддельный сайт Курганского завода спецтехники (среди клиентов — МВД и МЧС). Содержимое скопировано целиком, но фейковый kzst45 размещен в другой TLD-зоне — RU, а не COM, как оригинал.

 

Вредоносные письма рассылаются с адреса a.s.rogov@kzst45[.]ru; на официальном сайте НПО «КЗСТ» уже опубликовано соответствующее предупреждение. В качестве приманки, как и в начале прошлого месяца, используется тема досудебных претензий.

Проведенный в F.A.C.C.T. анализ вложенного файла Рекламация.doc (результат VirusTotal — 30/66 по состоянию на 16 мая) показал, что он загружает RTF с эксплойтом к давней уязвимости CVE-2017-11882 в MS Office, которая до сих пор активно используется в атаках.

После отработки эксплойта на машину жертвы с другого сайта в зоне RU через редирект загружается файл HTA, выполняющий PowerShell-команду на распаковку и запуск стейджера Сobalt Strike. Тот, в свою очередь, загружает маячок Сobalt Strike с вшитым адресом C2-сервера (poopy[.]aarkhipov[.]ru).

Этот инструмент был неоднократно замечен в атаках Werewolves: он облегчает вымогателям проникновение в корпоративные сети. Цель нападений «оборотней» осталась прежней — внедрение вариации LockBit 3.0 (Black), созданной с помощью слитого Сеть билдера.

В качестве выкупа за ключ расшифровки файлов Werewolves обычно требуют от $130 тыс. до $1 миллиона. Отказникам угрожают публикацией факта взлома, то есть потерей репутации и клиентуры.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Деньги кончились, российский Мультисканер увял

Бесплатный госсервис «Мультисканер», позиционируемый как российский аналог VirusTotal, больше недоступен. На специально созданном портале virustest.gov.ru осталась только приветственная заглушка.

Создатель отечественной системы проверки файлов на наличие угроз, Национальный технологический центр цифровой криптографии (НТЦ ЦК), объяснил исчезновение сервиса нехваткой денежных средств на его поддержку.

«Функционирование НСМ [национального сервиса «Мультисканер»] приостановлено в связи с отсутствием финансирования», — гласит анонс в разделе проектов на сайте НТЦ ЦК.

О планах российских властей по созданию общедоступного суперантивируса, аналогичного VirusTotal, впервые стало известно в 2017 году. Разработка даже была включена в федеральный проект «Информационная безопасность», запущенный в рамках реализации национальной программы «Цифровая экономика».

На реализацию амбиционного проекта, в котором приняла деятельное участие ФСБ, правительство выделило 90 млн рублей. За основу были взяты ИБ-решения трех российских вендоров: «Лаборатории Касперского», «Доктор Веб» и «АВ Софт».

Первый тестовый запуск отечественного «Мультисканера» состоялся весной 2021 года. Через 2,5 года стало известно, что разработкой аналога VirusTotal занимается НТЦ ЦК, а на дальнейшее развитие проекта Минцифы РФ готово потратить еще 7 млрд рублей.

Последнюю версию госсервиса на основе антивирусных продуктов все тех же ИБ-компаний запустили, тоже как пилот, в середине прошлого года. Согласно майскому сообщению на сайте Минцифры, НТЦ ЦК также успел развернуть вторую очередь «Мультисканера».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru