Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
27 сентября, 2024

Symantec Threat Landscape Bulletin: Актуальные новости из мира кибербезопаности за 23 сентября 2024

Подробности

Предлагаем ознакомиться с Symantec Threat Landscape Bulletin, чтобы узнать подробнее о новостях из мира кибербезопасности за 23 сентября 2024.

Хактивистская группа атакует российское правительство с помощью вайперов

Сообщается, что группа хактивистов под названием «Twelve» активно атакует российские правительственные организации, используя крайне разрушительные атаки шифрования и стирания данных. В последних атаках группа использовала техники, схожие с теми, что применяются группировкой-вымогателем под названием DARKSTAR, целью которой является двойное вымогательство.

Участники Twelve обычно получают доступ, используя действующие локальные или доменные учетные записи, VPN или сертификаты SSH. В частности, они нацеливаются на подрядчиков, работающих в целевых организациях, как на более легкую цель, которая может помочь им проникнуть внутрь. После получения доступа группа использует протокол удаленного рабочего стола (RDP) для создания удаленного доступа и управления, чтобы перемещаться по сети жертвы.

Для достижения своих целей группа активно использует широкий спектр общедоступных инструментов, таких как Cobalt Strike, Mimikatz, Chisel, BloodHound, PowerView, adPEAS, CrackMapExec, Advanced IP Scanner и PsExec. Они также используют веб-оболочки PHP на серверах для дополнительного удаленного доступа.

Сценарии PowerShell широко используются для решения многих задач, в том числе для очистки журналов RDP. Один из скриптов, в частности, предназначен для уничтожения экземпляров защитного программного обеспечения Sophos.

Злоумышленники пытаются собрать учетные данные и различные типы файлов со взломанных компьютеров, включая документы, электронные письма и изображения. Затем все это упаковывается в архивные файлы 7z и загружается на файлообменный сервис dropmefiles[.]net.

После завершения сбора данных злоумышленники настраивают задачи, чтобы приступить к разрушительному элементу атаки. Сначала запускается копия LockBit 3.0, которая выполняет процесс шифрования. Затем запускается процесс стирания с помощью копии вредоносной программы Shamoon, которая была скомпилирована из общедоступного исходного кода.
Стиратель перезаписывает файлы случайными данными и изменяет MBR подключенных дисков, чтобы предотвратить их загрузку.

Украина запрещает Telegram на государственных и военных устройствах из-за рисков безопасности

Национальный координационный центр кибербезопасности Украины (НКЦКБ) запретил государственным служащим, военнослужащим и другим работникам оборонной промышленности и критической инфраструктуры устанавливать приложение для обмена сообщениями Telegram на устройства, выданные государством. НКЦК заявил, что запрет необходим для обеспечения национальной безопасности в условиях войны с Россией.

В конце прошлой недели Служба безопасности Украины и Генеральный штаб Вооруженных сил Украины заявили, что Telegram активно используется Россией для кибератак, фишинга, распространения вредоносных программ, определения местоположения пользователей и наведения ракетных ударов.

В своем заявлении по поводу запрета глава разведки Украины Кирилл Буданов сказал, что российские спецслужбы могут получить доступ к личным сообщениям пользователей приложения, в том числе удаленным, а также к их персональным данным. «Я всегда выступал и продолжаю выступать за свободу слова, но вопрос Telegram – это не вопрос свободы слова, это вопрос национальной безопасности», – сказал Буданов.

Читайте Symantec Protection Bulletin, чтобы узнать больше о том, как продукты Symantec защищают вас от угроз.

Свяжитесь с нами
Обратная связь со спикером