6 сентября: Новые атаки группировки PhantomCore

⚡️ 5 сентября специалистами F6 зафиксировано несколько рассылок группы PhantomCore, нацеленных на следующие российские организации:

☀️ ИТ-компанию, разрабатывающую ПО и онлайн-кассы;
☀️ компанию, организовывающую командировки;
☀️ конструкторское бюро;
☀️ производителя систем и высокотехнологичного оборудования беспроводной связи.

⚙️ Как действовал PhantomCore
Рассылки писем осуществлялись со скомпрометированного адреса, а в качестве основного инструмента использовалась вредоносная программа PhantomCore.KscDL_trim. Злоумышленники отправляли фишинговые письма с темой «Договор на поставку обр №00694723 от 04.09.2024» и вложенным защищенным паролем архивом.

⚙️ Содержимое архива
Архив содержал легитимную PDF-приманку и исполняемый файл «Договор_на_поставку_обр_00694723_от_04_09_2024.pdf.exe», который и являлся вредоносной программой. При открытии архива злоумышленники использовали уязвимость CVE-2023-38831 для автоматического запуска программы.

⬆️ Напомним, что PhantomCore — группа кибершпионов, действующая с начала 2024 г. против российских организаций. Впервые раскрыта и описана в отчете исследователями компании F6. Группировка получила свое название по уникальному трояну удаленного доступа PhantomRAT. Весной и летом этого года кибершпионы атаковали компании различных отраслей с упором на промышленные организации. Отличительной особенностью злоумышленников является то, что они предварительно компрометируют сторонние организации и используют их для проведения атак через фишинговые письма.

9 сентября: Мошеннические лотереи с коробочками

Мошеннические лотереи, где нужно выбрать коробочку с призом, принесли злоумышленникам с начала 2023 г. не менее 81 260 000 рублей.

⬆️ И это только по одной изученной партнерской программе, нацеленной на российских пользователей. Таких «партнерок» не менее шести. Чтобы привлечь внимание потенциальной жертвы, злоумышленники используют образы популярных артистов, блогеров и треш-стримеров, якобы рекомендующих такую лотерею.

⚙️ Как распространяется скам
Мошенники масштабируют свой незаконный бизнес с помощью партнерских программ, разделяя задачи по привлечению трафика, генерации фишинговых страниц, рассылки писем и сообщений. На теневых маркетплейсах и в закрытых телеграм-каналах злоумышленники приобретают как уже готовые фишинговые ресурсы, так и шаблоны страниц, блоки и формы для оплаты, а также трафик.

⚙️ Как обманывают жертву
1️⃣ Жертва переходит по ссылке и попадает на ресурс, где ей предлагают открывать коробочки с призами. Обычно первые две попытки безуспешны, а на третий раз попадается денежный выигрыш — часто в валюте.
2️⃣ Чтобы получить деньги, жертва нажимает на всплывающую кнопку. Затем ей предлагается ввести данные карты, на которую можно зачислить выигрыш.
3️⃣ Сайт выдаст ошибку отправки, объясняя это необходимостью конвертации валюты в рубли, которая обойдется в 638 рублей.
4️⃣ С каждым разом от жертвы будут запрашивать новые платежи для совершения операций, сумма оплаты будет также расти — до 3210 рублей. В итоге жертва не получит выигрыша и лишится всех переведенных денег. Данные банковской карты будут скомпрометированы.

17 сентября: Новые атаки трояна Buhtrap

После года затишья зафиксированы новые атаки преступников, использующих троян-долгожитель Buhtrap. В ходе исследования инцидента экспертами Центра кибербезопасности компании F6 были обнаружены сайты-приманки, нацеленные на сотрудников финансовых и юридических департаментов. Сама вредоносная программа была атрибутирована к трояну Buhtrap RAT.

🔎 Buhtrap — русскоговорящая киберпреступная группа, действующая с 2014 г. Первые атаки на финансовые учреждения были зафиксированы в августе 2015 г., до этого группа атаковала только клиентов банков. Группировка использует фишинговые письма, а также взломанные или фейковые бухгалтерские веб-ресурсы, чтобы заразить системы российских финансовых и юридических организаций. Ущерб от атак Buhtrap, зафиксированный в 2020–2022 гг., оценивался минимум в 2 млрд рублей.

⚙️ Цели и ход атак
Целью группировки по-прежнему остаются российские организации, особенно бухгалтерские подразделения. Мотивация — хищение денег.

1️⃣ Для первой стадии заражения используются веб-ресурсы, которые мимикрируют под профильные бухгалтерские сайты. Предварительно злоумышленники использовали подход с продвижением своих приманок в поисковой выдаче. Первая страница поисковой выдачи обеспечивала посещаемость и загрузки вредоносного ПО со стороны своей целевой аудитории.

2️⃣ Пользователь скачивает архив с образцами договоров, внутри которого находится вредоносное ПО — как правило, лоадер первой стадии. Важный момент: чтобы пользователь смог скачать вредоносный архив с другого ресурса, он должен попасть на сайт-ловушку из поисковой выдачи: если заходить напрямую, то загрузится легитимный doc-файл.

3️⃣ При запуске исполняемого файла распаковывается дроппер второй стадии, который запускает процесс Wordpad.exe с пустым содержанием документа. Следующая стадия начинается только после того, как пользователь закроет окно wordpad, — эта техника используется для обхода песочниц.

4️⃣ Buhtrap RAT сохраняется на диск и прописывается в автозагрузку. Имя директории и имя RAT — случайно генерируемые на латинице.

🤭 Подводя итог заметим, для Buhtrap характерны волны активности: количество успешных хищений с использованием этого ВПО то периодически возрастает, то падает.

18 сентября: Персональные данные как цель кибератак

🔎 Интересный факт: персональные данные остаются одной из главных целей кибератак на компании, а их утечки приводят к преступлениям уже против самих клиентов, например, в различных скам-схемах.

🤭 «Именно поэтому беспечность компаний в сфере информационной безопасности напрямую сказывается на пользователях», — отметил в своем выступлении на конференции, посвященной правовым аспектам расследования киберпреступлений, Антон Величко, руководитель Лаборатории цифровой криминалистики компании F6.

⚙️ Еще несколько любопытных цифр и фактов от участников встречи:
☀️ За первые семь месяцев 2024 года, по данным МВД, зарегистрировано 577 тыс. IT‑преступлений, из них 437 тыс. — это мошенничество и хищения.
☀️ Лишь 4% киберпреступлений передаются в суд, что подчеркивает их сложность для раскрытия и правоприменения.
☀️ Наиболее распространены DOS и DDoS-атаки, использование брутфорса для подбора паролей и криптоджекинг (незаконный майнинг криптовалюты на устройствах жертв).
☀️ Основными киберугрозами для российских компаний в 2024 году остаются атаки программ-вымогателей, утечки баз данных и финансовое мошенничество.

19 сентября: Рассылка майнера Xmrig через автоответы

⚡️ Эксперты Центра кибербезопасности F6 обнаружили необычную схему рассылки вредоносного ПО для скрытого майнинга криптовалюты Monero.

⬆️ Рассылка майнера Xmrig осуществляется с помощью автоответов (autoreply) со скомпрометированных почтовых адресов.

⚙️ Факты
С мая 2024 г. система F6 Business Email Protection заблокировала более 150 вредоносных рассылок. Схема использовалась для атак на ведущие российские интернет-компании, ритейл и маркетплейсы, страховые и финансовые компании. Среди пользователей, чьи почтовые ящики были скомпрометированы, были замечены в основном обычные пользователи, однако также есть почты арбитражных управляющих, небольших торговых компаний, строительных компаний, мебельной фабрики и фермерского хозяйства.

⚙️ Схема атаки
Злоумышленники получали доступ к чужой почте, чтобы с этих ящиков запускать автоответы на входящие письма. Для жертвы схема выглядит так:
☀️ Автоответчик отправляет письмо со ссылкой на вредоносный архив в облачном сервисе, маскируясь под счет на оплату оборудования.
☀️ После загрузки архива Xmrig устанавливается на устройство и начинает скрытый майнинг.

⬆️ Таким образом, рассылка для жертвы не выглядит как нерелевантное письмо.

25 сентября: Новая активность кибершпионов MimiStick

Новая активность кибершпионов: MimiStick — подражатели или эволюция Sticky Werewolf? Давайте разбираться.

🤭 Внешне приманки похожи, но совокупность тактик, техник, процедур (TTP) и инфраструктурные особенности указывают на то, что за атакой может стоять другой злоумышленник. Наши эксперты F6 Threat Intelligence назвали его MimiStick.

⚙️ Как протекает атака
☀️ После открытия приманки нагрузка запускает содержащийся в себе зашифрованный шеллкод.
☀️ Нагрузка — стэйджер, который загружает и запускает вторую стадию с удаленного узла. В качестве второй стадии используется Sliver implant c С2: techitzone[.]ru:443.
☀️ Домен techitzone[.]ru зарегистрирован 2 сентября 2024 г. С этим доменом связаны несколько дополнительных, которые были зарегистрированы тем же атакующим.

⚡️ Среди связанных доменов обнаружен домен min-trud-gov[.]ru, мимикрирующий под Минтруда России. Он вызывает особый интерес, поскольку был зарегистрирован относительно недавно и совпадает по легенде с приманкой из обнаруженной атаки. Есть высокая вероятность, что он будет использоваться злоумышленниками в ближайшее время для проведения новых вредоносных рассылок.

26 сентября: Вредоносное ПО под видом утилит на GitHub

Летом аналитики Центра кибербезопасности F6 обнаружили сеть из более чем 1300 доменов, распространяющих вредоносные программы под видом популярных утилит и активаторов.

⬆️ С недавнего времени злоумышленники стали продвигать ссылки на вредоносные ресурсы через GitHub — крупнейший веб-сервис для хостинга IT-проектов и их совместной разработки. Пользователи, пытавшиеся установить официально недоступный в России софт, загружали на свои устройства шпионские программы, стилеры и криптомайнеры.

⚙️ Какое ВПО распространяют
☀️ Vidar-Infostealer — похищает данные из браузеров и криптокошельков.
☀️ Cryptobot — похищает данные, связанные с финансами.
☀️ RedLine Stealer — ворует учетные данные, данные автозаполнения и кредитных карт.