USD 78,03 (-0,44) EUR 88,89 (-0,71) Нефть 93,51 (-1,27%)
Вход|Регистрация

Хакеры атаковали финансовые и транспортные компании РФ с помощью неизвестного шифровальщика

Banki.ru | 3 марта 2021 г. 12:15 | 176 просмотров

"Лаборатория Касперского" зафиксировала серию целевых атак на российские финансовые и транспортные компании. С декабря 2020 года по настоящее время жертвами злоумышленников стали уже около 10 организаций. В атаках, за которыми стоит русскоговорящая группа RTM, применяется ранее неизвестная программа-шифровальщик Quoter, говорится в сообщении компании.

Первичное заражение происходило путем распространения фишинговых писем. Судя по всему, полагают эксперты, злоумышленники выбирали тему, которая должна была, по их расчетам, заставить получателя открыть письмо, например "Повестка в суд", "Заявка на возврат", "Закрывающие документы" или "Копии документов за прошлый месяц". Если жертва переходила по ссылке или открывала вложение, то на ее устройство загружался троянец RTM.

После закрепления в системе и распространения по сети злоумышленники пытались перевести деньги через бухгалтерские программы посредством подмены зловредом реквизитов в платежных поручениях или вручную с использованием средств удаленного доступа. Если же злоумышленникам это не удавалось, то они приводили в действие Quoter. Программа шифровала данные с помощью криптографического алгоритма AES и оставляла контакты для связи с атакующими. Если жертва не реагировала, злоумышленники сообщали, что готовы выложить в открытый доступ украденную конфиденциальную информацию, и прикладывали доказательства. В качестве выкупа атакующие требовали в среднем около миллиона долларов. Примечательно, что с момента закрепления в системе до применения шифровальщика проходило несколько месяцев.

"Инциденты, к расследованию которых мы были привлечены, представляют серьезную угрозу для компаний, поскольку злоумышленники стремятся достичь своей цели во что бы то ни стало. Их тактика включает применение сразу нескольких инструментов: фишинговое письмо с банковским троянцем и программу-шифровальщик", — комментирует ведущий эксперт "Лаборатории Касперского" Сергей Голованов.

Среди особенностей данной кампании он отмечает то, что русскоязычные злоумышленники RTM впервые изменили используемые инструменты, более того, теперь они атакуют российские компании. Последнее — редкость, подчеркнул эксперт, обычно программы-шифровальщики используются в целевых атаках на организации из других стран.

Ваш комментарий