Перейти к содержимому
Zone of Games Forum
james_sun

Русскоязычные вымогатели выложили данные более 850 международных компаний

Рекомендованные сообщения

180906-iStock-1226690067.jpg

Компания Group-IB, один из лидеров в сфере кибербезопасности, исследовала одну из самых быстрых и успешных кампаний русскоязычной группы вымогателей Conti — ARMattack.


Компания Group-IB, один из лидеров в сфере кибербезопасности, исследовала одну из самых быстрых и успешных кампаний русскоязычной группы вымогателей Conti — ARMattack.

180906-iStock-1226690067.jpg

Чуть больше чем за месяц атакующим удалось скомпрометировать больше 40 компаний по всему миру, самая быстрая атака заняла всего 3 дня, говорится в аналитическом отчете Group-IB «АРМАДА CONTI. КАМПАНИЯ ARMATTACK». С начала 2022 года Conti опубликовали данные 156 компаний, атакованных группой. Суммарно их список жертв насчитывает свыше 850 организаций из самых разных отраслей, а также госведомства и даже целое государство.

Авторы отчета называют русскоязычных хакеров Conti одной из самых успешных групп, занимающихся шифрованием данных с целью получения выкупа. Первые упоминания о Conti появились в феврале 2020 года после того, как вредоносные файлы, с одноименным расширением .conti впервые возникли на радарах исследователей Group-IB. Однако тестовые версии этой вредоносной программы датируются еще ноябрем 2019 года.

180728-1.jpg

C июля 2020 года Conti начала активно использовать технику double extortion — двойного давления на жертву: кроме вымогательства за расшифровку данных злоумышленники выкладывают на собственном DLS (Dedicated Leak Site) — сайте для публикации выгруженных из атакованной инфраструктуры данных компаний-жертв, отказавшихся платить выкуп. 

Начиная с 2020 года группа наряду с Maze и Egregor уверенно держалась в тройке лидеров по количеству зашифрованных компаний — в 2020 году Conti выложили на DLS данные 173 жертв. По итогам 2021 года Conti приобретает славу одной из самых крупных и агрессивных групп шифровальщиков: она выходит на первое место по количеству жертв, опубликовав данные 530 атакованных компаний на собственном DLS-сайте. За четыре первых месяца 2022 года группа не сбавляет оборотов: с начала года в скорбном списке жертв вымогателей оказались еще 156 компании, итого 859 — за два года (включая апрель 2022 года). 

В топ-5 индустрий, которые чаще других атакуют Conti входят производство (14%), недвижимость (11,1%), логистика (8,2%), профессиональные услуги (7,1%) и торговля (5,5%). Оказавшись в инфраструктуре компании, злоумышленники выгружают документы (чаще всего чтобы определить, с какой именно организацией они имеют дело) и ищут файлы, содержащие пароли как в открытом, так и в зашифрованном виде. Наконец, получив все необходимые права и доступы ко всем интересующим устройствам, хакеры «разливают» шифровальщики на всех устройствах и запускают их.

Сообщается, что Conti и их партнеры атакуют не только часто, но и быстро. Эксперты Group-IB проанализировали одну из самых молниеносных и продуктивных ее кампаний, которую назвали ARMattack. Она длилась чуть больше месяца — c 17 ноября 2021 по 20 декабря 2021, но оказалась супер-результативной: атакующим удалось скомпрометировать больше 40 организаций по всему миру. Большинство из них также же находились в США (37%), однако кампания интенсивно прошлась по Европе, оставив жертв в Германии (3%), Швейцарии (2%), Нидерландах, Испании, Франции, Чехии, Швеции, Дании (по 1%).

180728-2.jpg

Согласно данным команды Group-IB Threat Intelligence, самая стремительная атака была проведена группой всего за 3 дня — ровно столько времени прошло от проникновения Conti в систему до ее шифрования. Group-IB впервые приводит анализ «рабочих часов» Conti: в среднем, вымогатели работают по 14 часов в день 7 дней в неделю. 

География атак Conti в целом довольно обширна и не включает Россию. Группа придерживается негласного правила киберкриминала «не работать по ру». Наибольшее количество атак приходится на США (58,4%), за ней следуют Канада (7%), Англия (6,6%), далее Германия (5,8%), Франция (3,9%) и Италия (3,1%). Conti не атакуют Россию не только потому, что придерживается негласного правила киберкриминала «не работать по Ру», но и открыто заявляя, что являются «патриотами». 

Из-за этого в конце февраля в группе даже произошел «внутренний конфликт» — один из вымогателей «слил» внутреннюю переписку, данные о серверах злоумышленников, список их жертв, а также Bitcoin-кошельки, суммарно хранившие свыше 65 000 BTC. Из утечки стало известно, что у Conti — серьезные финансовые проблемы, «шеф» залег на дно, однако ее участники полны решимости перезапустить проект через 2–3 месяца. 

Несмотря на «удар в спину» и повышенное внимание со стороны правоохранительных органов, аппетиты у Conti только выросли — они атаковали не только крупные международные компании, но и целые государства. Апрельская «кибервойна» Conti против Коста-Рики привела к введению чрезвычайного положения в стране — это первый прецедент такого масштаба. 

По данным Group-IB, Conti довольно плотно взаимодействовали с другими операторами шифровальщиков. Например, с Ryuk, Maze (они даже взяли инструмент на тестирование, разреверсили и значительно улучшили свой собственный шифровальщик), Netwalker и Lockbit. Кроме этого, при исследовании кампании ARMattack, эксперты Group-IB обнаружили в арсенале злоумышленников не только описанные ранее Windows-инструменты, но еще Linux-шифровальщики Conti и Hive. 

При этом группа стремится к разработке уникальных инструментов, чтобы сравнение их кода не привело к выявлению общих паттернов — до слива переписки о том, что целые RaaS -«партнерки» являются подразделениями Conti, исследователи догадывались лишь по косвенным признакам. 

При этом взаимодействие было довольно обширным: иногда Conti «брали в работу» сетки у других «вендоров пробива», иногда сами же делились ими за скромные 20% от выручки. Как и у легального IT-стартапа, у Conti есть свои отделы HR, R&D, OSINT, тимлиды, регулярная выплата заработных плат, система мотивации и отпуска. 

Одной из особенностей Conti является использование свежих уязвимостей, позволяющих получить первоначальный доступ к сетям. Так Conti были замечены в эксплуатации недавних CVE-2021-44228, CVE-2021-45046 и CVE-2021-45105 в модуле log4j. Меньше чем через неделю Conti использовала эти уязвимости для атак на vCenter. Кроме этого, в Conti есть специалисты, имеющие опыт в поиске Zero Day уязвимостей.

Цитата

«Повышенная активность Conti и „слив данных“ позволили окончательно убедиться в том, что шифровальщики — уже не игра среднестатистических разработчиков вредоносного ПО, а индустрия, давшая работу сотням киберпреступников самого разного профиля во всем мире, — замечает Иван Писарев, руководитель отдела динамического анализа вредоносного кода департамента Threat Intelligence Group-IB — В этой индустрии Conti — заметный игрок, создавший фактически IT-компанию, цель которой — вымогательство крупных сумм у атакованных жертв. Что будет в дальнейшем с группой — продолжение работы, большой ребрендинг или ее „дробление“ на маленькие подпроекты — на данный момент сказать сложно. Однако очевидно, что группа продолжит активность либо сама, либо с помощью своих „дочерних“ проектов». 

 

  • Лайк (+1) 1
  • Печальный (0) 1

Поделиться сообщением


Ссылка на сообщение

Нет бы сообща рак вылечить или решить любую другую важную проблему. Вот же ж убогое приложение знаний.

  • +1 3
  • -1 2

Поделиться сообщением


Ссылка на сообщение

Вот это статейка! Блин, вот из-за таких “успешных” хакеров, Россию ещё чаще будут обвинять сетевых атаках. Пришла слава, какой не ждали :biggrin: .

Изменено пользователем romka

Поделиться сообщением


Ссылка на сообщение

интересно, Дзюбу не они взломали, случаем...)

@romka будто раньше не обвиняли. Еще когда Трамп к власти пришел, были разговоры, якобы русские хакеры подсобили. А было это еще в 2017-м.

  • Хаха (+1) 1

Поделиться сообщением


Ссылка на сообщение

@Evangelion_1 судя по рейтингу тамошнего президента, никаких кибератак не потребуется)

  • Хаха (+1) 1

Поделиться сообщением


Ссылка на сообщение
1 минуту назад, Freeman665 сказал:

@Evangelion_1 судя по рейтингу тамошнего президента, никаких кибератак не потребуется)

это очевидно, но виноваты то опять будут “злые русские”. Хотя исходя из того что он наделал и продолжает творить, согласно конспирологии, вовсе не Трамп был ставленником Путина… многоходовочка :biggrin:

  • Хаха (+1) 3

Поделиться сообщением


Ссылка на сообщение
33 минуты назад, romka сказал:

Россию ещё чаще будут обвинять

Ты как с луны свалился! :D Кошка бросила котят - это Путин виноват...запад по **зде пошел наложив на РФ санкции — это Путин виноват…..отказываются чинить по контракту газовую турбину (-40% газа европке) это Путин виноват...они там все наркоманы! :D

Поделиться сообщением


Ссылка на сообщение
44 минуты назад, Freeman665 сказал:

будто раньше не обвиняли

Поэтому и говорю, что ещё чаще станут :wink: .

 

9 минут назад, al79spb сказал:

они там все наркоманы

Наркоманы или нет, но на кого свалить знают, тем более, когда и почва готова — русские хакеры получают всемирную известность.  В такое не сложно поверить, когда хочется и изо дня в день в уши вливают пропаганду про плохих и могучих русских :biggrin: .

Поделиться сообщением


Ссылка на сообщение
4 минуты назад, romka сказал:

В такое не сложно поверить, когда хочется и изо дня в день в уши вливают пропаганду про плохих и могучих русских 

вот кстати не совсем согласен, европейский и американский народ потихоньку начинает уставать от этого, тем более европейцы лично столкнулись с представителями “древнейшей нации планеты” и у них начала закрадываться мысль: “может, русские были не так уж и неправы и с ЭТИМИ просто нельзя по-хорошему?”.

Изменено пользователем Freeman665
  • Лайк (+1) 1

Поделиться сообщением


Ссылка на сообщение

@romka Так с развитием технологий с 2000 людишки начали стремительно деградировать и превр. в тупых идиотов :D

Поделиться сообщением


Ссылка на сообщение
7 минут назад, Freeman665 сказал:

европейский и американский народ потихоньку начинает уставать от этого

Не буду спорить, на пульсе не держу. Честно говоря понятия не имею, какие у них сейчас бурления происходят. Ссылаюсь в основном на прошлые движения в массах, которые подавались через СМИ. Такая себе достоверность, другой не имею :biggrin: .

Изменено пользователем romka

Поделиться сообщением


Ссылка на сообщение

@romka Посмотри на ютубе Такера Карлсона!...ты очень удивишься тому что происходет в ЮСА :D

Поделиться сообщением


Ссылка на сообщение

@romka просто попадались ролики нескольких наших соотечественников из Испании, США и Германии. Цены на продукты и коммуналку нехило подросли, так еще и на “бешенцев” часть налогов уходит. Люди, разумеется, недовольны, тем более видят, что приезжие работать особо не хотят и только ждут пособий. Не все, разумеется, но процент таковых неприлично высок.

Изменено пользователем Freeman665

Поделиться сообщением


Ссылка на сообщение
2 часа назад, al79spb сказал:

Ты как с луны свалился! :D Кошка бросила котят - это Путин виноват...запад по **зде пошел наложив на РФ санкции — это Путин виноват…..отказываются чинить по контракту газовую турбину (-40% газа европке) это Путин виноват...они там все наркоманы! :D

не преувеличивай. санкции наложили так как по его командованию Русаки напала на чужую страну

  • -1 6

Поделиться сообщением


Ссылка на сообщение

И ниодного примера, кого они там ломанули. Я думаю очередной фейк. Как то читал давно в одно статье в инете, что в большинстве случаев, пока чел сам флешку с данными не вынесет, взлом не произойдёт.

Поделиться сообщением


Ссылка на сообщение

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас


  • Продвигаемые темы

  • Последние сообщения

    • Это за какую игру ты переплатил 20%+ при пополнении кошелька? При условии, что есть варианты пополнения кошелька с потерей в районе 5%?
    • Или Злой запад на "зле" проходи. Не вижу ничего зазорного сделать в игре уровни сложности, хоть исходно они хардкорные, хоть нет. У игрока должен быть выбор.
    • Не молчи, кто тебе рот затыкает? Вопрос в аргументации и пенянии тем, кто покупает то, что хочет покупать. Принципиально не покупает человек - и правильно делает. Но некоторые начинают под свое нежелание покупать "ой, извините" подводить аргументы типа " нужно лишние телодвижения совершать, поэтому я на торрент скачаю". И совершить лишнее телодвижение по поиску игры на торрент, значит, они могут, а те же лишние телодвижения по покупке - не могут. Ну смешно же. И вот в такой ситуации аналогия с покупкой железа, которое нам тоже не продают официально, вполне наглядна. 
    • https://disk.yandex.ru/d/_wP6jWi0eG5zp не знаю нужен ли тебе распаковщик/запаковщик .DSO файлов который когда-то нам скинули разрабы чтоб мы переводили их (но там с ними надо быть осторожно так как они могут поломать игру как пример коты если в таком файле их перевести, то в игре название сменится на русский но коты перестанут быть юзабильными и спасет откат файла и сейва до установки .DSO файла с переводом).              (ЗЫ: там 2 батника Pack .CS to .DSO.bat и Unpack .DSO to .CS.bat, ну и екзешник Untorque.exe. Батники примитивные, в них постоянно надо было менять названия файлов. Сейчас даже смешно с этого ведь тогда даже и не думал их менять для упрощения себе работы и чтобы распаковывало/запаковывало любой нужный файл в папке допустим… но это уже мысли в слух)
    • уважаемый, похвально что Вы потрудились прояснить причину Вашего слива, не все на такое способны. Жаль это не отменяет всего другого.
      В какой чужой разговор я влез? Есть форум, есть тема на нём, в которой идет обсуждение, разве нет? Я увидел Ваш комментарий и прокомментировал его, конкретную часть Вашего ответа, которая не имеет отношение ко всей теме, которую я до этого прочитал, жаль что Вам показалось иначе.
      Жаль, что я так и не дождался толковый ответ на свои вопросы. Хотя, можно было догадаться что именно так и закончится, ведь все кто пишет про “гойду” и “рот закрой, раз своего нет” дальше развить свои предъявы не способны. Всего хорошего.
    • Уважаемый, прежде чем влезть в чужой разговор и выразить своё несомненно очень важное мнение, потрудитесь хотя бы ознакомиться с темой. Я в первом посте всего лишь упомянул, что игру не заблочили по региону и её можно подарить с казахстанского аккаунта на российский. Товарищ выразил своё “фи”, я ответил и понеслась.
      Что Вы там для себя считаете мне глубоко фиолетово, я с Вами не спорил и ничего объяснять не обязан. Всего хорошего.
    • чтобы победить, нужно чтобы кто-то проиграл. Пока что на лицо попытка скрыть свой слив отсутствием контраргументов клоунадой. Развлекайтесь, но победителем в таком случае Вы будете лишь в своей бурной фантазии. я так понимаю Вам есть что мне сказать, или так, мимо проходили?
    • Зачем покупать, низзя, бегом на торрент. За халявой. DLSS.
    • О как. Я Вас услышал, записал себе в интернет победы “+1” 
    •  А какой смысл ее вообще начинать с четвертой, хорошая борда в плане всего что связанно с сюжетом и персонажами это 1 и 2я части, 3я в плане сюжетки и персонажей это уже говно кринжовое, а что 4я будет на уровне 1и2 частей сомневаюсь, скорее останется таким же дермицом что и 3я. На счет чисто геймплея все 4 одинаково забористые, тут уже выбирай любую не прогадаешь.))только 1.2.3 хорошо оптимизированы ну а в 4ку похоже (по отзывам в стиме) оптимизацию не завезли совсем. 
  • Изменения статусов

    • Дмитрий Соснов  »  Tirniel

      Привет! ты разбираешься в компьютерном железе, сможешь помочь с советом по апгрейду старого компа?
      · 1 ответ
    • SHAMAH

      Куда вход на сайт убрали и ЗАЧЕМ? Хотел файл скачать, там только медленная загрузка и “зарегистрируйтесь”. Все. Пришлось вручную страницу входа прописывать.
      · 0 ответов
    • Nosferatu  »  behar

      Добрый вечер.
      Подскажите пожалуйста, у вас не осталось случайно исходников для фикса на широкоформатные мониторы для игры Vampire The Masquerade Redemption?
      Если да, то не могли бы вы ими поделиться, а если нет, то прошу прощенья что побеспокоил.
      Заранее спасибо.
      · 0 ответов
    • AlcoKolyic  »  makc_ar

      Здраствуйте! Извините, а можно попросить ссылку на место где можно взять перевод (патч или образ игры с переводом) El Shaddai: Ascension of the Metatron для ps3, пожалуйста? А то в теме к этой игре у меня не получилось найти работающие ссылки… Первая ведет в группу в которой удалены большинство постов, а пост с этой игрой ведет на сайт https://psnext.ru который сейчас не имеет отношения к видеоиграм. 
      · 0 ответов
    • oleg72  »  Boor

      https://www.skidrowcodex.net/fate-reawakened-goldberg/
      · 0 ответов
  • Лучшие авторы


Zone of Games © 2003–2025 | Реклама на сайте.

×