⚡️ Эксперты F6 предупреждают об атаках Narketing163 на российские компании. В начале 2024 г. при изучении массовых вредоносных рассылок специалисты F6 Threat Intelligence выделили несколько схожих атак и предположили, что они связаны с одним и тем же атакующим.
⬆️ Злоумышленник был назван Narketing163 по одному из наиболее часто используемых им электронных адресов — narketing163@gmail[.]com, который встречался во множестве писем в качестве обратного электронного адреса.
⚙️ Кто под прицелом и как атакует Narketing163
☀️ Narketing163 проводит фишинговые атаки на российские компании как минимум с 14 июля 2023 г. По состоянию на сентябрь 2024 г. обнаружено более 500 вредоносных писем атакующего. Злоумышленник распространял вредоносные программы RedLine Stealer, Agent Tesla, FormBook (FormBookFormgrabber), Snake Keylogger.
☀️ Тематика текстов писем обычно связана с коммерческими предложениями на услуги и товары, сроками поставки, обработкой заказов и их оплатой и адресованы компаниям из различных сфер деятельности: e-commerce, ритейла, химической промышленности, строительства, медицины, страхования и пищевой промышленности.
☀️ Narketing163 рассылал письма, прикрываясь электронными адресами с доменами верхнего уровня tr, az, com, kz, pe, info, net, и имитировал активность от существующих компаний. В рассылках злоумышленника постоянно менялись IP-адреса отправителя писем.
⚙️ География атак
Кроме россиян, Narketing163 атакует пользователей из разных стран, в числе которых Беларусь, Казахстан, Азербайджан, Армения, Болгария, Украина, Турция, США, Германия, Испания, Индия, Румыния, Великобритания, Сингапур, Марокко, Литва, Норвегия, Шри-Ланка, Люксембург, Мексика.
⚡️ Специалисты Центра Кибербезопасности и Threat Intelligence F6 обнаружили атаку на российскую компанию с использованием ранее неизвестного Mythic-агента, написанного на PowerShell.
⬆️ Эксперты F6 назвали его QwakMyAgent, поскольку при завершении своей работы агент отправляет уникальную строку «Qwak!» на C2-сервер.
🔎 QwakMyAgent — это модульный агент Mythic, который выполняет команды от C2-сервера, взаимодействуя с ним через зашифрованные запросы. Основные действия включают сбор данных с зараженных систем, выполнение PowerShell-команд и отправку результатов на сервер.
⚙️ Цепочка заражения
☀️ После компрометации хост-систем администраторов злоумышленники подключаются через WinRM и запускают HTA-сценарии с помощью mshta.exe.
☀️ Создаются два файла — desktop.js и user.txt, после чего PowerShell-сценарий загружает и выполняет вредоносное ПО с удаленного узла.
⚡️ Сегодня мощной хакерской атаке подверглись онлайн-сервисы ВГТРК. В телекомпании заявили, что «несмотря на попытки прервать вещание федеральных телеканалов, радиостанций холдинга, все работает в штатном режиме, существенной угрозы нет. Специалисты холдинга ведут работу над устранением последствий этого вредоносного вмешательства».
⬆️ По данным экспертов F6 Threat Intelligence, информация о сегодняшней кибератаке на ВГТРК была впервые опубликована в официальном Х-аккаунте проукраинской группы хактивистов “sudo rm -RF”.
🔎 Команда хактивистов “sudo rm -RF” появилась в марте 2022 г., заявив в социальной сети Twitter о своей антироссийской позиции. Группа занимается атаками на крупные российские компании, а также публикует скомпрометированные данные в открытом доступе. В частности, хактивисты брали на себя ответственность за кибератаку на RuTube в мае 2022 г., публикацию базы данных Сколково в мае 2023 г., дефейс сайта и публикацию данных БТИ в августе 2023 г., базы данных медицинского учреждения в марте 2024 г.
Обнаружив троян Buhtrap RAT в архиве, который оказался на устройстве жертвы, эксперты Центра кибербезопасности F6 провели дополнительный анализ исполняемого экземпляра.
После года затишья зафиксированы новые атаки преступников, использующих троян-долгожитель Buhtrap. В ходе исследования инцидента экспертами Центра кибербезопасности компании F6 обнаружены сайты-приманки, нацеленные на сотрудников финансовых и юридических департаментов. Сама вредоносная программа была атрибутирована к трояну Buhtrap RAT.
🔎 Buhtrap — название ВПО и преступной группы, которая изначально его использовала в своих атаках. Первые атаки на финансовые учреждения были зафиксированы в августе 2015 г., до этого группа атаковала только клиентов банков. Группировка использует фишинговые письма, а также взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских финансовых и юридических организаций. Ущерб от атак Buhtrap, зафиксированный в 2020–2022 гг., оценивался минимум в 2 млрд рублей.
😧 42% – настолько увеличилось количество кибератак на российские организации через электронную почту в третьем квартале 2024 по сравнению со вторым кварталом, согласно данным F6 Managed XDR.
«Этот всплеск вызван традиционным сезонным ростом и тем фактом, что электронная почта как вектор первичного проникновения продолжает иметь очень высокую эффективность и используется всеми группами атакующих независимо от их мотивации». — Никита Кислицин, CTO компании F6.
А вот ТОП-5 вредоносных программ в рассылках у киберпреступников:
☀️ FormbookFormgrabber — инфостилер;
☀️ CloudEye — загрузчик;
☀️ Remcos — троян для удаленного доступа (RAT);
☀️ Darkgate — комплексное ВПО с функционалом стилера, RAT, майнера;
☀️ Agent Tesla — инфостилер.
🙂 Компания F6 выпустила первое подробное исследование группировки «двойного назначения» Shadow/Twelve, активно атакующей российские организации.
⚡ В отчете «Тени не скроются: Расследование атак группировки Shadow» эксперты Лаборатории цифровой криминалистики F6 изучили десятки атак вымогателей Shadow, Comet, DARKSTAR, хактивистов Twelve и детально изложили технические детали, на основании которых прослеживается тесная связь этих группировок.
🔥 Интересные факты:
☀️ С февраля 2023 года по июль 2024 года злоумышленники из преступного синдиката Shadow атаковали не менее 50 организаций в России.
☀️ Эксперты F6 установили тесную взаимосвязь между Shadow и Twelve: они являются частями одной объединенной группы, которую так и назвали по первому имени — Shadow.
☀️ Обнаруженный преступный синдикат продемонстрировал тенденцию — группы «двойного назначения»: Shadow заинтересована в вымогательстве денег, а Twelve стремилась к полному разрушению ИТ-инфраструктуры своих жертв.
☀️ Участники Shadow чаще всего атаковали организации в сфере производства и инжиниринга — их доля составила 21,3%, логистики и доставки, ИТ (по 10,7%), строительства, телекоммуникаций и финансовых услуг (по 7,1%).
☀️ Под именем Comet кибербанда стала самым «жадным» вымогателем в 2023 году, потребовав от зашифрованной компании 321 млн рублей (около $3.5 млн), когда средняя сумма первоначального выкупа за расшифровку данных составляла 90 миллионов рублей.
☀️ Вымогатели не останавливались на атаках только на организации, но и похищали криптовалюту у их сотрудников.
☀️ Одним из фирменных приемов группы стала кража учетных записей в Telegram на устройствах жертв, что после проведения атак позволяло им шпионить за сотрудниками атакованной компании и оказывать дополнительное давление.
Сливы по осени считают: утечки баз данных российских компаний бьют новые рекорды.
С января по сентябрь 2024 года аналитиками департамента киберразведки F6 было зафиксировано 210 случаев публикации баз данных российских компаний, оказавшихся на андеграундных форумах и в тематических Telegram-каналах.
☀️ По сравнению с аналогичным периодом 2023 года количество слитых баз увеличилось на 37.25%.
☀️ При этом количество скомпрометированных записей выросло на 7.76% — до 250,5 млн строк.
☀️ В первую очередь злоумышленников интересуют базы данных с телефонными номерами пользователей, ФИО, датами рождения, паспортными данными, электронными почтовыми адресами, адресами проживания и места работы, а также паролями и IP-адресами.
☀️ Наибольшее количество утечек баз данных по-прежнему происходит у компаний, специализирующихся на розничной онлайн-торговле. В этом году их данные публиковали в два раза чаще — 65 баз против 33 в 2023 году.
⚡ Дума приняла в первом чтении проект закона о легализации в РФ «белых хакеров». Планируется, что это законопроект узаконит деятельность специалистов, которые тестируют системы на уязвимости. Параллельно в Совфеде разработан закон, направленный на поиск уязвимостей и оценку уровня защищенности объектов информационной инфраструктуры РФ. О предпосылках «легализации» и ее последствиях «Известиям» рассказал Евгений Янов, заместитель руководителя департамента аудита и консалтинга компании F6:
«Проблема информационной безопасности остро встала с началом повальной цифровизации, которая ускорилась во время пандемии ковида. А в контексте нынешней непростой геополитической ситуации давление на Россию в части информационной безопасности возросло кратно. Сейчас для аудита можно привлекать как лицензированные организации (речь про лицензию на ТЗКИ — техническую защиту конфиденциальной информации), проводящие технический аудит информационной безопасности, так и независимых квалифицированных специалистов. Однако в то время, как деятельность организаций в области информационной безопасности более-менее регламентирована законодательством, а работы проводятся по договору, привлечение "белых хакеров", участвующих в программах bug bounty, законом не определено, договоров они не заключают, а потому при каждом исследовании рискуют попасть под действие УК РФ.
Соответственно, определение основных понятий и регламентация требований к платформам bug bounty и специалистам, участвующим в поиске уязвимостей, поможет устранить правовую неопределенность данных действий сейчас и сделает это направление более привлекательным для независимых исследователей.
Мы не видим препятствий к реализации законопроекта в случае его принятия. Главный критерий — тщательная проработка нормативной базы и условий лицензирования как платформ, так и специалистов. В то время, как отечественные платформы bug bounty уже существуют и определить и оценивать критерии для них будет не сложно, задача условий лицензирования независимых исследователей выглядит сложнее и, на наш взгляд, требует от госорганов большей экспертизы в дополнение к необходимой нормативной базе». — Евгений Янов, заместитель руководителя департамента аудита и консалтинга компании F6.
⚙ Последствия за бездействие для компаний
Госучреждения и частные компании начнут штрафовать, если они не будут надлежащим образом выявлять пробелы в своей информбезопасности и оперативно устранять их. Штрафы могут варьироваться от 20 000 до 500 000 рублей, в зависимости от статуса нарушителя.
⚡️ С прицелом на патриотов: мошенники предлагают инвестировать в ВПК. Аналитики Digital Risk Protection компании F6 зафиксировали возвращение мошеннической схемы, связанной с инвестированием в оборонную промышленность России. Пик активности этого типа инвестскама пришелся на 2021 г., и теперь злоумышленники вновь активизировались, немного изменив свою тактику.
⚙️ Как действуют мошенники
Сейчас в интернете доступны несколько сайтов фейковой организации «Спецфонд ВПК», созданных по одному шаблону в рамках партнерской мошеннической программы. Мошенники предлагают пользователям инвестировать «в укрепление обороноспособности Родины» с обещанием доходности свыше 90% в год. Эти предложения мошенники сопровождают фотографиями Владимира Путина, Сергея Шойгу и Максима Решетникова, а также поддельными распоряжением Президента России, разъяснением Центробанка и приказом министра экономического развития.
⚙️ Цель злоумышленников
Аферисты мотивированы не только разовым хищением средств, но и контролем над устройством жертвы через установку мобильного приложения — так они получают доступ сразу ко всем счетам.
«Новые схемы мошенничества появляются редко. Обычно злоумышленники адаптируют старые приемы под актуальную информационную повестку. Будьте внимательны: не доверяйте ресурсам, которые обещают быстрый и крупный доход». — Евгений Егоров, ведущий аналитик департамента Digital Risk Protection компании F6.
Напомним, весной 2024 г. специалисты F6 обнаружили мошеннические ресурсы с обещанием единовременных выплат ветеранам ко Дню Победы.
Эксперты рассказали о том, как и где мошенники вербуют подставных лиц — дропов — для вывода украденных денег. Поправки в 161-ФЗ «О Национальной платежной системе» повлияли на активность мошенников по поиску дропов — злоумышленникам нужно все больше карт подставных банковских клиентов.
Теперь дропов рекрутируют не только в соцсетях, но и на сайтах знакомств, в игровых чатах, на маркетплейсах. Большинство из потенциальных дропов — школьники и студенты, которым мошенники предлагают легкий заработок, бонусы или виртуальную экипировку в популярных играх.
В начале 2024 г. стоимость банковских карт, оформленных на подставных лиц, увеличилась на 50% — с 20 до 30 тыс. рублей, а также проявилась тенденция массовой регистрации таких карт на приезжих из стран СНГ.
«Вывести средства через дропов — лишь один из возможных путей для криминального бизнеса, но он пользуется устойчивым спросом при проведении незаконных операций. Аналитики F6 Fraud Protection подсчитали: за год в хайриске, связанным с казино и нелегальными букмекерами, может совершаться более миллиона попыток транзакций через счета дропов, в том числе через боты. Участники нелегального рынка обходят ограничения ЦБ с помощью прямых переводов (P2P), переводов от хоста к хосту (H2H), а также мискодинга с использованием сайтов-витрин, редиректов и хэширования доменов в URL браузера. Противодействовать незаконным операциям со стороны банков могут решения с анализом сессионных и поведенческих данных пользователей». — Дмитрий Дудков, специалист компании F6 по противодействию финансовому мошенничеству.
⚙️ Где и как вербуют дропов
☀️ Сайты знакомств. Мошенники выбирают жертв, обычно девушек, с небольшим доходом.
☀️ Игровые чаты и платформы. Злоумышленники вступают в контакт с детьми и подростками, обещая игровое «золото» или редкие предметы в обмен на банковские данные.
☀️ Родственники дропов. Подставные лица иногда передают мошенникам реквизиты карт родственников — чтобы и те могли воспользоваться выгодной подработкой.
☀️ Фальшивые объявления о трудоустройстве. Мошенники размещают объявления о вакансии, якобы требующей оформления банковской карты для бухгалтерии компании.
Напомним, дропам грозит лишение свободы до десяти лет и штраф до миллиона рублей.
⚡️ Скамеры, работающие по схеме «Мамонт», решили отказаться от Telegram после заявления Павла Дурова об изменениях в работе платформы. 23 сентября 2024 года Павел Дуров сообщил, что Telegram теперь будет раскрывать по запросу правоохранительных органов IP-адреса и номера телефонов пользователей, нарушающих правила мессенджера, а также скрывать нелегальный контент из результатов поиска.
«Эти меры должны отпугнуть преступников. Поиск в Telegram создан для того, чтобы искать друзей и узнавать новости, а не для продвижения незаконных товаров. Мы не позволим злоумышленникам ставить под угрозу честность нашей платформы, которой пользуется почти миллиард людей». — Du Rove's Channel.
⬆️ Эта новость взволновала мошенников, которые активно используют Telegram для своей деятельности. За несколько лет на платформе образовалась скамерская экосистема, в которой злоумышленники генерируют фишинговые ссылки с помощью ботов, ведут теневую бухгалтерию, публикуют обучающие мануалы.
⚙️ Что изменилось после заявления Дурова
Эксперты F6 Digital Risk Protection проанализировали ситуацию и отметили следующее:
☀️ Одной из первых на заявление отреагировала крупная группа мошенников, работающая по схеме «Мамонт». В их канале с более 10 000 подписчиками было объявлено о полном переходе на собственную web-платформу и запуске анонимного onion-сайта.
☀️ Как результат, доходы 70% мошеннических групп, работающих по схеме «Мамонт», сократились в среднем на 22% за последние четыре недели — с 58 млн до 45 млн рублей.
☀️ Дополнительные сложности возникли после того, как платформа CryptoBot, используемая мошенниками для вывода средств, начала блокировать счета. Это привело к проблемам с выводом прибыли, что усугубило спад в мошеннической деятельности.
☀️ Интересно, что другие мошеннические группы и воркеры также начали задумываться о смене платформы, удалили свои аккаунты или временно приостановили активность.
⚡️ Специалисты департамента киберразведки компании F6 с лета 2024 г. фиксируют атаки с использованием трояна CraxsRAT на российских и белорусских владельцев Android-устройств. Злоумышленники предлагают пользователям установить обновление якобы легитимных приложений Госуслуг, Минздрава, Минцифры России, Центрального Банка РФ, а также операторов связи или антивирусов.
Судя по всему, троян активно используется как финансово мотивируемыми группами, так и теми, чей целью является кибершпионаж.
🔖 Троян CraxsRAT — это вредоносное программное обеспечение, предоставляющее злоумышленникам возможность удаленного управления зараженным устройством. RAT может перехватывать сообщения и звонки, контролировать камеру и микрофон, отправлять уведомления, получать доступ к контактам, банковским данным, паролям. CraxsRAT разработан автором под псевдонимом «EVLF DEV» на основе SpyNote.
⚙️ Как CraxsRAT заражает устройства
Злоумышленники распространяют файлы с ВПО в мессенджерах под видом легитимных обновлений мобильных приложений. Пользователь переходит по ссылке из мессенджера, устанавливает приложение и становится жертвой трояна.
⬆️ Совместно с сотрудниками Управления по организации борьбы с противоправным использованием информационно-коммуникационных технологий (УБК) МВД России специалисты F6 Threat Intelligence смогли исследовать, кроме образцов ВПО, еще и инфраструктуру злоумышленников.