Кибератаки на школы и вузы Бразилии: LockBit и DragonForce

Образовательные учреждения Бразилии всё чаще становятся мишенью для киберпреступников. Конфиденциальный характер обрабатываемых данных — от номеров социального страхования до личных адресов — и хронические слабости ИТ-инфраструктуры делают этот сектор особенно уязвимым. Проблема усугубляется необходимостью обслуживать разнородные группы пользователей: студентов, преподавателей и административный персонал, каждая из которых требует своего уровня доступа. Утечка в такой среде способна привести к раскрытию сведений, которые злоумышленники немедленно используют для SIM swapping, phishing и других атак. С января 2025 года серия инцидентов, преимущественно в Сан-Паулу, выявила устойчивые шаблоны атак, нацеленных именно на учебные заведения.

Ransomware как главная угроза

Наиболее серьёзными признаны атаки ransomware. Частные учреждения считаются более склонными платить выкуп, поэтому злоумышленники фокусируются именно на них. В исследованных кампаниях зафиксированы известные семейства DragonForce и LockBit 3, причём последний создавался с помощью утекшего билдера, позволявшего генерировать custom-варианты, способные обходить средства обнаружения. Для получения доступа и шифрования данных злоумышленники использовали действительные привилегированные учётные записи, после чего вручную проводили lateral movement с помощью инструментов вроде PsExec и отключали системную защиту.

Привилегии, закрепление и удалённый доступ

Почти во всех изученных атаках присутствовала техника privilege escalation, реализованная через вариации Potato exploit. Она позволяла повысить уровень доступа внутри скомпрометированных сред. Для сохранения присутствия злоумышленники активно применяли remote access software, в частности AnyDesk, а также включали Remote Desktop Protocol (RDP) — это давало им постоянный канал в сеть учебного заведения.

Два показательных инцидента

LockBit 3: ручное перемещение и отключение защиты

В одном из эпизодов custom-версия LockBit была внедрена через скомпрометированную учётную запись. Злоумышленники вручную перемещались по сети с помощью PsExec, одновременно запуская скрипт, который отключал защиту конечных точек и активировал RDP для поддержания доступа. После этого внутренние системы были зашифрованы.

DragonForce через AnyDesk

Во втором случае злоумышленники использовали скомпрометированную учётную запись для установки AnyDesk, что позволило развернуть encryptor DragonForce. Хотя после шифрования была предпринята попытка стереть журналы, криминалистический анализ файлов Prefetch выявил выполнение encryptor и его SHA-1 hash, что однозначно связало инцидент с этим семейством.

Инсайдерские угрозы: Python keylogger в общей директории

Отдельный вектор составили insider threats. В одной из атак был обнаружен Python keylogger, размещённый в общедоступной пользовательской директории. Анализ показал, что он фиксировал вводимую информацию. Собранные журналы, по всей видимости, извлекались инсайдером через removable media. Этот случай подчеркнул сохраняющиеся риски, связанные с user accountability в средах с общим доступом.

Выводы и фокус на кибергигиене

Результаты расследований отчётливо демонстрируют: ключ к защите образовательных учреждений лежит в планомерном укреплении кибергигиены. Критически важно закрыть базовые уязвимости:

  • своевременное управление исправлениями;
  • контроль экспонируемых приложений;
  • жёсткое регулирование использования привилегированных учётных записей.

Параллельно необходимо усиливать протоколы безопасности и совершенствовать стратегии реагирования на инциденты. Без этих мер образовательные организации останутся лёгкой целью для атакующих, нацеленных на конфиденциальные данные и финансовую выгоду.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: