Матёрые хакеры заразили 18 000 компьютеров скрипт-кидди бэкдором

Матёрые хакеры заразили 18 000 компьютеров скрипт-кидди бэкдором

Матёрые хакеры заразили 18 000 компьютеров скрипт-кидди бэкдором

Киберпреступники установили бэкдор на 18 459 компьютеров скрипт-кидди. Злоумышленники специально искали неподготовленных хакеров, предлагая им билдер вредоносных программ.

Согласно отчёту, CloudSEK большинство заражённых машин находится в России, США, Индии, Украине и Турции.

«Атакующие использовали троянизирвоанную версию билдера XWorm RAT. При этом они специально брали в оборот скрипт-кидди — малоквалифицированных хакеров», — пишут исследователи.

В CloudSEK отметили наличие так называемого аварийного выключателя (kill switch), предназначенного для деинсталляции вредоносной программы с большинства компьютеров, но из-за наличия определённых ограничений они всё равно остались с бэкдором.

 

Билдер XWorm RAT распространялся сразу через несколько каналов: репозитории GitHub, файлообменники, телеграм-каналы, видео на YouTube и веб-сайты.

Попав в систему, этот фейковый билдер заражал устройство вредоносом XWorm. Последний управлялся с помощью основанного на Telegram командного центра. Интересно также, что XWorm мог вычислять виртуальную среду, чтобы исключить выполнение на компьютере исследователей.

В общей сложности вредоносная программа выполняет 56 команд, включая следующие:

  • /machine_id*browsers — позволяет вытаскивать сохранённые пароли, cookies и данные автозаполнения.
  • /machine_id*keylogger — записывает любой ввод с клавиатуры.
  • /machine_id*desktop — фиксирует активный экран.
  • /machine_id*encrypt*<password> — шифрует все файлы с помощью специально указанного пароля.
  • /machine_id*processkill*<process> — завершает определённые процессы, включая антивирусные программы.
  • /machine_id*upload*<file> — вытаскивает указанные файлы.
  • /machine_id*uninstall — удаляет вредонос с устройства.

Кроме того, XWorm снимал скриншоты заражённых систем, один из которых приводят специалисты CloudSEK:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Россия в лидерах по утечкам медданных: обошли всех, кроме США

Россия вышла на второе место в мире по числу утечек данных из медицинских организаций — уступаем только США. По данным исследования ЭАЦ InfoWatch, за первое полугодие 2025 года в нашей стране зафиксировали 8,1% всех подобных инцидентов в мире. Для сравнения: на США пришлось 55,8%, а на Индию — 4,1%.

Если смотреть на динамику, картина тревожная: в январе–июне в России было зарегистрировано 14 утечек в медучреждениях.

Это на 12,5% меньше, чем год назад за тот же период, но уже на 16,7% больше, чем во второй половине 2024-го. То есть скорость роста снова увеличилась.

Особый момент — каждый пятый инцидент (21,4%) связан с внутренними нарушителями. В мире этот показатель почти в десять раз ниже — всего 2,3%.

Эксперты предупреждают: год ещё не закончился, и статистика может сильно ухудшиться. В июле, например, атаковали сеть медицинских клиник в Москве и две крупные аптечные сети.

Роскомнадзор признаков утечек не нашёл, но, если хакеры всё-таки получили доступ к данным, они могут использовать их, чтобы дополнять базы пациентов — вплоть до информации о том, какие лекарства и когда покупал человек.

Что именно утечёт, тоже имеет значение. Помимо привычных персональных данных (ФИО, адрес, телефон), в медицине под угрозой и врачебная тайна: факты обращения за помощью, диагнозы, результаты обследований и лечения. Если такие сведения попадут к злоумышленникам, последствия для пациентов могут быть очень серьёзными — от давления до откровенного шантажа.

Для самих медорганизаций это тоже удар: проблемы в обслуживании, штрафы, приостановка работы и даже банкротство. Поэтому, говорят в InfoWatch, сегодня больницам и клиникам жизненно важно иметь чёткий план реагирования на киберинциденты, регулярно тренировать персонал, проводить киберучения и выстраивать проактивную систему защиты. А ещё — рассматривать страхование киберрисков, чтобы минимизировать ущерб, если неприятность всё же случится.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru