Мошенники от медицины использовали данные из утечек

Мошенники от медицины использовали данные из утечек

Мошенники от медицины использовали данные из утечек

Сотрудники Отдела по борьбе с экономическими преступлениями УВД по ЮВАО ГУ МВД России по Москве совместно с оперативниками ФСБ пресекли деятельность организованной группы, которая обманывала Фонд обязательного медицинского страхования, оформляя фиктивные медицинские услуги.

Как сообщила официальный представитель МВД Ирина Волк, деятельность преступной группы охватывала три российских региона — Москву, Ставропольский край и республику Кабардино-Балкария.

Имея в распоряжении персональные данные, в том числе номера полисов медицинского страхования, злоумышленники оформляли на случайных людей медицинские карты в подконтрольных частных клиниках и вносили фиктивные сведения об оказанных услугах.

Эти данные направлялись в Фонд обязательного медицинского страхования, который производил выплаты за якобы оказанные услуги. Полученные из бюджета средства участники группы присваивали. С 2021 года сумма хищений превысила 50 млн рублей.

По факту совершённого преступления возбуждено уголовное дело по статье 159 часть 4 УК РФ (мошенничество в особо крупном размере). Все участники группы были задержаны. В их жилищах и клиниках, расположенных в Москве, Ставрополе и Нальчике, прошли обыски. В ходе следственных действий изъяты документы, средства связи, цифровые носители и компьютерная техника.

Всего задержано семь фигурантов. Одному из них суд избрал меру пресечения в виде домашнего ареста, остальные находятся под подпиской о невыезде и надлежащем поведении.

Linux-ботнет SSHStalker старомоден: C2-коммуникации только по IRC

Специалисты по киберразведке из Flare обнаружили Linux-ботнет, операторы которого отдали предпочтение надежности, а не скрытности. Для наращивания потенциала SSHStalker использует шумные SSH-сканы и 15-летние уязвимости, для C2-связи — IRC.

Новобранец пока просто растет, либо проходит обкатку: боты подключаются к командному серверу и переходят в состояние простоя. Из возможностей монетизации выявлены сбор ключей AWS, сканирование сайтов, криптомайнинг и генерация DDoS-потока.

Первичный доступ к Linux-системам ботоводам обеспечивают автоматизированные SSH-сканы и брутфорс. С этой целью на хосты с открытым портом 22 устанавливается написанный на Go сканер, замаскированный под опенсорсную утилиту Nmap.

В ходе заражения также загружаются GCC для компиляции полезной нагрузки, IRC-боты с вшитыми адресами C2 и два архивных файла, GS и bootbou. Первый обеспечивает оркестрацию, второй — персистентность и непрерывность исполнения (создает cron-задачу на ежеминутный запуск основного процесса бота и перезапускает его в случае завершения).

Чтобы повысить привилегии на скомпрометированном хосте, используются эксплойты ядра, суммарно нацеленные на 16 уязвимостей времен Linux 2.6.x (2009-2010 годы).

 

Владельцы SSHStalker — предположительно выходцы из Румынии, на это указывает ряд найденных артефактов.

Исследователи также обнаружили файл со свежими результатами SSH-сканов (около 7 тыс. прогонов, все за прошлый месяц). Большинство из них ассоциируются с ресурсами Oracle Cloud в США, Евросоюзе и странах Азиатско-Тихоокеанского региона.

RSS: Новости на портале Anti-Malware.ru