Майнеры составляют четверть всех зловредов в российских госорганизациях

Майнеры составляют четверть всех зловредов в российских госорганизациях

Майнеры составляют четверть всех зловредов в российских госорганизациях

Количество случаев заражения криптомайнерами в государственных организациях в IV квартале 2024 года увеличилось на 9% и составило четверть от общего числа выявленных вредоносных программ.

Высокий уровень распространения таких угроз связывают с нехваткой финансирования и квалифицированных специалистов.

Как сообщили «Коммерсанту» в ГК «Солар», на долю майнеров пришлось 27% всех зарегистрированных случаев заражения вредоносными программами в российских госструктурах за последний квартал 2024 года, что на 9% больше по сравнению с III кварталом.

По словам технического директора центра исследования киберугроз Solar 4RAYS Алексея Вишнякова, наиболее сложная ситуация наблюдается в образовательных и медицинских учреждениях.

В коммерческом секторе доля майнеров значительно ниже. Так, в телекоммуникационных компаниях на них приходится лишь 2% от общего количества вредоносных программ, а в пищевой промышленности — 11%.

Директор департамента расследований T.Hunter Игорь Бедеров связывает ситуацию с кадровым дефицитом и недостаточным финансированием госструктур, что делает их уязвимыми для киберпреступников. Кроме того, на распространение майнеров влияет ситуация на криптовалютном рынке.

«В 2022 году, на фоне падения рынка, интерес к криптоджекингу снизился на 15%, и хакеры переключились на использование шифровальщиков. Однако к концу 2024 года, с ростом стоимости криптовалют, активность майнеров вновь увеличилась, поскольку возросла рентабельность скрытого майнинга», — отметил Бедеров.

Эксперты, опрошенные «Коммерсантом», считают, что основным способом проникновения вредоносных программ в ИТ-инфраструктуру является фишинг. Также распространены заражения через поддельные обновления программного обеспечения и использование нелицензионных программ со встроенными вредоносными элементами.

Эксперт по кибербезопасности «Лаборатории Касперского» Дмитрий Кондратьев также указал на рост атак на цепочки поставок, при которых злоумышленники встраивают вредоносный код в легитимные продукты.

Современные криптомайнеры активно применяют методы маскировки, позволяющие скрывать их деятельность. Они всё чаще становятся бестелесными, не оставляя явных следов в системе. Кроме того, хакеры могут изменять конфигурацию заражённых систем, снижая их уровень защищённости.

Эксперты предупреждают, что наличие криптомайнера в сети может свидетельствовать о более серьёзном компрометации инфраструктуры. Так, в 2020 году была выявлена кибершпионская группировка, которая использовала маскировку под майнеры для сокрытия реальных целей атак.

Поддельный Codex подняли выше сайта OpenAI в Google и заражают macOS

Злоумышленники запустили рекламу поддельного загрузчика OpenAI Codex в Google Search. Продвигаемая ссылка может появляться выше официального результата и вести на убедительно оформленную страницу в Google Sites. Ловушка показывается по запросам вроде «codex macos download» и предлагает версии для macOS и Linux.

Исследователи из Cato Networks подтвердили активную доставку вредоноса только пользователям macOS. Остальным сайт может показать безобидную страницу, чтобы не привлекать внимание защитных систем и аналитиков.

Google Sites используется как декорация доверия. Внутри страницы через iframe загружается содержимое с серверов злоумышленников, поэтому начинку можно менять, не трогая внешне приличный адрес Google.

 

Вместо привычного DMG-файла установщик просит открыть Терминал и вставить команду. Начинается она с правдоподобной строки установки Codex через npm, но затем декодирует спрятанный в Base64 адрес, загружает удалённый скрипт и передаёт его оболочке zsh. Это техника ClickFix: антивирус ничего не разрешает, пользователь сам запускает заражение.

 

Далее трёхступенчатая цепочка скачивает Mach-O-файл в /tmp/helper, удаляет его расширенные атрибуты командой xattr -c, делает исполняемым и запускает. Очистка атрибутов может убрать карантинные метки macOS и сократить число предупреждений. Вредонос работает как на Intel-версиях яблочных устройств, так и на компьютерах с Apple Silicon.

Исследователи обнаружили серьёзное сходство инфраструктуры и механики доставки с инфостилером Atomic, однако не утверждают, что финальный файл точно относится к AMOS.

Устанавливать Codex стоит только по инструкции из официальной документации OpenAI, внимательно проверяя домен и саму команду. Если случайная страница из рекламы просит вставить в Терминал длинную конструкцию с Base64, curl, zsh или xattr, это не установка — это добровольная сдача компьютера злоумышленникам.

RSS: Новости на портале Anti-Malware.ru