Предлагаем ознакомиться с Symantec Threat Landscape Bulletin, чтобы узнать подробнее о новостях из мира кибербезопасности за 23 сентября 2024.
Хактивистская группа атакует российское правительство с помощью вайперов
Сообщается, что группа хактивистов под названием «Twelve» активно атакует российские правительственные организации, используя крайне разрушительные атаки шифрования и стирания данных. В последних атаках группа использовала техники, схожие с теми, что применяются группировкой-вымогателем под названием DARKSTAR, целью которой является двойное вымогательство.
Участники Twelve обычно получают доступ, используя действующие локальные или доменные учетные записи, VPN или сертификаты SSH. В частности, они нацеливаются на подрядчиков, работающих в целевых организациях, как на более легкую цель, которая может помочь им проникнуть внутрь. После получения доступа группа использует протокол удаленного рабочего стола (RDP) для создания удаленного доступа и управления, чтобы перемещаться по сети жертвы.
Для достижения своих целей группа активно использует широкий спектр общедоступных инструментов, таких как Cobalt Strike, Mimikatz, Chisel, BloodHound, PowerView, adPEAS, CrackMapExec, Advanced IP Scanner и PsExec. Они также используют веб-оболочки PHP на серверах для дополнительного удаленного доступа.
Сценарии PowerShell широко используются для решения многих задач, в том числе для очистки журналов RDP. Один из скриптов, в частности, предназначен для уничтожения экземпляров защитного программного обеспечения Sophos.
Злоумышленники пытаются собрать учетные данные и различные типы файлов со взломанных компьютеров, включая документы, электронные письма и изображения. Затем все это упаковывается в архивные файлы 7z и загружается на файлообменный сервис dropmefiles[.]net.
После завершения сбора данных злоумышленники настраивают задачи, чтобы приступить к разрушительному элементу атаки. Сначала запускается копия LockBit 3.0, которая выполняет процесс шифрования. Затем запускается процесс стирания с помощью копии вредоносной программы Shamoon, которая была скомпилирована из общедоступного исходного кода.
Стиратель перезаписывает файлы случайными данными и изменяет MBR подключенных дисков, чтобы предотвратить их загрузку.
Украина запрещает Telegram на государственных и военных устройствах из-за рисков безопасности
Национальный координационный центр кибербезопасности Украины (НКЦКБ) запретил государственным служащим, военнослужащим и другим работникам оборонной промышленности и критической инфраструктуры устанавливать приложение для обмена сообщениями Telegram на устройства, выданные государством. НКЦК заявил, что запрет необходим для обеспечения национальной безопасности в условиях войны с Россией.
В конце прошлой недели Служба безопасности Украины и Генеральный штаб Вооруженных сил Украины заявили, что Telegram активно используется Россией для кибератак, фишинга, распространения вредоносных программ, определения местоположения пользователей и наведения ракетных ударов.
В своем заявлении по поводу запрета глава разведки Украины Кирилл Буданов сказал, что российские спецслужбы могут получить доступ к личным сообщениям пользователей приложения, в том числе удаленным, а также к их персональным данным. «Я всегда выступал и продолжаю выступать за свободу слова, но вопрос Telegram – это не вопрос свободы слова, это вопрос национальной безопасности», – сказал Буданов.
Читайте Symantec Protection Bulletin, чтобы узнать больше о том, как продукты Symantec защищают вас от угроз.
