За атаками вымогателей все чаще стоят одиночки

За атаками вымогателей все чаще стоят одиночки

За атаками вымогателей все чаще стоят одиночки

Аналитики компании Coveware обнаружили, что во 2 квартале 2024 года число атак киберпреступников-одиночек, использующих шифровальщики, значительно возросло. В компании «Газинформсервис» подтвердили данную тенденцию.

Злоумышленники все чаще действуют независимо от крупных группировок с известным именем, которые специализируются на кибервымогательстве, требуя выкуп для доступа к зашифрованным данным.

Но при этом одиночки часто используют инфраструктуру известных группировок, например, их онлайн-площадки для размещения украденных в ходе атак данных или взять в аренду применяемые ими средства шифрования.  В итоге количество успешно атакованных компаний не снижается, а напротив — только растет, как и средняя сумма выкупа.

Атакам подвергаются различные отрасли, но ключевые цели остаются прежними — компании из сферы финансов, промышленности, ИТ и здравоохранения. Для заражения используются обычно прямое проникновение в ИТ-инфраструктуру целевой компании или фишинг. Поэтому эксперты рекомендуют предприятиям сосредоточиться на противостоянии конкретным методам атак.

Руководитель лаборатории исследований кибербезопасности аналитического центра кибербезопасности «Газинформсервиса» Вадим Матвиенко говорит, что вымогатели все чаще атакуют независимо от крупных кибергруппировок и это новая тенденция, к которой нужно быть готовыми:

«Присоединиться к миру киберпреступности очень легко, и для того, чтобы самостоятельно проводить атаки, совсем необязательно быть членом крупной группировки. Важно подчеркнуть, что на сегодняшний день многие из жертв предпочитают откупаться, а не заранее инвестировать в защиту. Пока компании, столкнувшиеся с шифрованием, будут платить выкуп, вирусы-шифровальщики будут развиваться и количество атак будет стремительно расти. Знаю, что многие ИБ-директора в крупных компаниях сегодня делают ставку в защите от вредоносного программного обеспечения не только на антивирусы, но и на средства защиты с модулем поведенческой аналитики (UEBA). Продуктов такого класса вполне достаточно на нашем ИБ-рынке».

Подпишитесь на новости

Gemini на подхвате у трояна: RATHat осваивает чужие Android-смартфоны

Банковский троян RATHat использует Google Gemini как помощника для заражения смартфонов. По данным исследователей из Cleafy, нейросеть помогает вредоносу ориентироваться в незнакомых интерфейсах Android, а его операторам — выбирать жертв побогаче.

Как сообщают специалисты, всё начинается с маскировки под легитимное приложение и уговоров включить специальные возможности — Accessibility.

Получив доступ, троян самостоятельно активирует беспроводную отладку и подключается к устройству через ADB. Дальше оператор может развернуть отдельный сервис на Go с правами системного пользователя.

И вот неприятный фокус: удалить приложение недостаточно. Сервис работает отдельно и способен оставаться активным до перезагрузки, а также возвращать удалённый APK.


Gemini помогает RATHat обходить различия между версиями Android, языками и оболочками производителей. Когда обычный сценарий нажатий буксует, троян отправляет модели структуру интерфейса и просит подсказать, где нужная кнопка. Меньше ручной настройки — больше возможностей автоматизировать заражение.


На стороне злоумышленников ИИ разбирает перехваченные СМС, оценивает банковские остатки и помогает сортировать устройства по привлекательности.


С апреля Cleafy выявила почти 100 развёртываний управляющей инфраструктуры. Исследователи предполагают модель «вредонос как услуга».

RSS: Новости на портале Anti-Malware.ru