Пять вредоносных семейств и новая волна программ-вымогателей

Ландшафт киберугроз продолжает пополняться новыми вредоносными программами и программами-вымогателями, представляющими серьезную опасность для частных лиц и организаций по всему миру. Эксперты фиксируют активность сразу нескольких семейств, каждое из которых отличается уникальными векторами атак и функционалом: от классического шпионажа до многоступенчатого вымогательства с многомиллионными требованиями.

Пять заметных семейств вредоносных программ

В числе наиболее активных угроз аналитики выделяют следующие образцы:

  • DinodasRAT (также известный как XDealer) — инструмент для полного удаленного контроля над зараженными системами под управлением Windows и Linux. Активно применяет методы скрытности, позволяющие уклоняться от обнаружения и проводить шпионские операции, в первую очередь против правительственных целей.
  • Firebird RAT — маскируется под легитимный инструмент удаленного администрирования и предоставляет злоумышленникам обширные возможности для создания ботнетов и кражи паролей. Недавние аресты лиц, причастных к его распространению, подчеркивают эффективность продолжающихся действий правоохранительных органов.
  • Matsnu — Windows-троян, функционирующий как бэкдор и способный загружать дополнительные вредоносные payloads, маскируясь под легитимное программное обеспечение. Для установки соединений со своей командной инфраструктурой использует алгоритмы генерации доменных имен, что существенно усложняет защитные мероприятия.
  • DarkGate RAT — вредоносный инструмент, доступный к приобретению на форумах киберкриминала с 2018 года. Обеспечивает обширный шпионаж, включая мониторинг нажатий клавиш и веб-камер, и постоянно адаптируется для обхода механизмов детектирования.
  • Ducktail — вредоносное ПО, целенаправленно атакующее учетные записи Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta) Business с помощью тактик социальной инженерии. Злоумышленники распространяют поддельные объявления о вакансиях, что приводит к краже файлов cookie и потенциальному полному захвату учетных записей.

Программы-вымогатели: масштаб атак и новые субъекты угроз

По данным Red Piranha Team, количество жертв вымогательских атак продолжает расти, охватив 20 различных отраслей по всему миру. Среди наиболее активных группировок особенно выделяется Play, на долю которой пришлось 15% недавно зафиксированных инцидентов, за ней следует LockBit3.0 с показателем 14% от общего числа жертв.

Team Underground: техника двойного вымогательства и требования до $3 млн

Новый threat actor — группа Team Underground — применяет для получения первоначального доступа целый арсенал тактик, включая эксплуатацию незакрытых уязвимостей и массовые спам-кампании. Их ransomware, созданное специально для 64-битных систем, шифрует файлы, не изменяя их имена, что дополнительно усложняет жертвам попытки восстановить данные.

Группа усиливает давление на цели, заявляя о предварительном похищении конфиденциальной информации. Особого внимания заслуживает их ransom note: вместе с ключом дешифрования жертве обещают предоставить сведения об уязвимостях сети и рекомендации по безопасности — достоверность этих данных вызывает серьезные сомнения. Для подкрепления угроз Team Underground поддерживает сайт утечек в даркнете и грозит публикацией данных, если выкуп не будет выплачен. Сумма требований может достигать 3 миллионов долларов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: