PhantomCore месяцами удерживала доступ к сетям российских компаний

PhantomCore месяцами удерживала доступ к сетям российских компаний

PhantomCore месяцами удерживала доступ к сетям российских компаний

С мая по июль специалисты Positive Technologies зафиксировали более 180 заражённых систем в российских организациях. За атаками стояла группировка PhantomCore, которая работает исключительно по российской критической инфраструктуре. Эксперты выявили жертв и предупредили их о киберугрозах ещё до серьёзных последствий.

Под удар попали госструктуры, НИИ, предприятия оборонки, судостроения, химической и горнодобывающей отраслей, обрабатывающая промышленность, а также ИТ-компании.

Первые заражения датируются 12 мая, пик пришёлся на конец июня: только 30 июня пришлось 56% всех случаев. В среднем PhantomCore оставалась в сети почти месяц, а в некоторых случаях — до 78 дней. По состоянию на июль как минимум 49 хостов всё ещё контролировались злоумышленниками.

По данным исследователей, PhantomCore действует с начала 2024 года и специализируется на краже конфиденциальной информации. В арсенале группы — всё: от популярных утилит с открытым исходным кодом до собственных редких инструментов. Такое разнообразие помогает долго оставаться незамеченными. Инфраструктура при этом сегментирована: разные серверы отвечают за разные классы атак и задач.

Интересно, что почти половина серверов PhantomCore (48%) расположена в России — в основном в сетях трёх крупных провайдеров. Остальные 52% находятся за рубежом: в Финляндии, Франции, Нидерландах, США, Германии, Гонконге, Молдавии и Польше. При этом треть всей инфраструктуры работает через канадского провайдера.

«Мы предполагаем, что основной всплеск рассматриваемой кампании кибершпионажа произошел в результате эволюции вредоносного арсенала PhantomCore. Вероятно, до конца апреля злоумышленники подготавливали новую серию атак, работая преимущественно над инструментарием, — отмечает Виктор Казаков, ведущий специалист группы киберразведки PT ESC TI. — Кроме того, нам удалось обнаружить новое ответвление группировки, не входящее в основное звено и состоящее из низкоквалифицированных специалистов. Предположительно его организовал один из членов основной PhantomCore для наращивания киберпреступной активности и расширения поверхности атаки».

Карты Мир научились платить через смарт-часы без интернета

Владельцы карт «Мир» теперь могут расплачиваться смарт-часами. Национальная система платёжных карт запустила новую версию Mir Pay для носимых устройств, где достаточно разбудить экран поворотом запястья и поднести часы к терминалу. Смартфон во время оплаты доставать не потребуется.

Подключение к интернету часам тоже не нужно: необходимая информация для проведения транзакций заранее сохраняется в памяти устройства. В НСПК утверждают, что платёж проходит практически мгновенно, выяснил «Код Дурова».

Сервис доступен клиентам всех банков, работающих с Mir Pay. То есть отдельного списка поддерживаемых кредитных организаций для часов не предусмотрено, главным ограничением пока остаётся само устройство.

На старте выбор довольно скромный. По имеющимся данным, оплата работает на Huawei Watch 5 и Huawei Watch Ultimate 2 под управлением HarmonyOS 5.0 и новее.

Приложение Mir Pay для часов можно установить через AppGallery. В НСПК обещают постепенно расширять перечень совместимых моделей, но конкретных устройств и сроков пока не называют.

О планах добавить оплату часами оператор платёжной системы рассказывал ещё в июне на своей технологической конференции. Теперь функция добралась до пользователей и превращает смарт-часы из фитнес-трекера с уведомлениями в полноценный платёжный инструмент.

RSS: Новости на портале Anti-Malware.ru