Перейти к содержимому
Zone of Games Forum
james_sun

Русскоязычные вымогатели выложили данные более 850 международных компаний

Рекомендованные сообщения

180906-iStock-1226690067.jpg

Компания Group-IB, один из лидеров в сфере кибербезопасности, исследовала одну из самых быстрых и успешных кампаний русскоязычной группы вымогателей Conti — ARMattack.


Компания Group-IB, один из лидеров в сфере кибербезопасности, исследовала одну из самых быстрых и успешных кампаний русскоязычной группы вымогателей Conti — ARMattack.

180906-iStock-1226690067.jpg

Чуть больше чем за месяц атакующим удалось скомпрометировать больше 40 компаний по всему миру, самая быстрая атака заняла всего 3 дня, говорится в аналитическом отчете Group-IB «АРМАДА CONTI. КАМПАНИЯ ARMATTACK». С начала 2022 года Conti опубликовали данные 156 компаний, атакованных группой. Суммарно их список жертв насчитывает свыше 850 организаций из самых разных отраслей, а также госведомства и даже целое государство.

Авторы отчета называют русскоязычных хакеров Conti одной из самых успешных групп, занимающихся шифрованием данных с целью получения выкупа. Первые упоминания о Conti появились в феврале 2020 года после того, как вредоносные файлы, с одноименным расширением .conti впервые возникли на радарах исследователей Group-IB. Однако тестовые версии этой вредоносной программы датируются еще ноябрем 2019 года.

180728-1.jpg

C июля 2020 года Conti начала активно использовать технику double extortion — двойного давления на жертву: кроме вымогательства за расшифровку данных злоумышленники выкладывают на собственном DLS (Dedicated Leak Site) — сайте для публикации выгруженных из атакованной инфраструктуры данных компаний-жертв, отказавшихся платить выкуп. 

Начиная с 2020 года группа наряду с Maze и Egregor уверенно держалась в тройке лидеров по количеству зашифрованных компаний — в 2020 году Conti выложили на DLS данные 173 жертв. По итогам 2021 года Conti приобретает славу одной из самых крупных и агрессивных групп шифровальщиков: она выходит на первое место по количеству жертв, опубликовав данные 530 атакованных компаний на собственном DLS-сайте. За четыре первых месяца 2022 года группа не сбавляет оборотов: с начала года в скорбном списке жертв вымогателей оказались еще 156 компании, итого 859 — за два года (включая апрель 2022 года). 

В топ-5 индустрий, которые чаще других атакуют Conti входят производство (14%), недвижимость (11,1%), логистика (8,2%), профессиональные услуги (7,1%) и торговля (5,5%). Оказавшись в инфраструктуре компании, злоумышленники выгружают документы (чаще всего чтобы определить, с какой именно организацией они имеют дело) и ищут файлы, содержащие пароли как в открытом, так и в зашифрованном виде. Наконец, получив все необходимые права и доступы ко всем интересующим устройствам, хакеры «разливают» шифровальщики на всех устройствах и запускают их.

Сообщается, что Conti и их партнеры атакуют не только часто, но и быстро. Эксперты Group-IB проанализировали одну из самых молниеносных и продуктивных ее кампаний, которую назвали ARMattack. Она длилась чуть больше месяца — c 17 ноября 2021 по 20 декабря 2021, но оказалась супер-результативной: атакующим удалось скомпрометировать больше 40 организаций по всему миру. Большинство из них также же находились в США (37%), однако кампания интенсивно прошлась по Европе, оставив жертв в Германии (3%), Швейцарии (2%), Нидерландах, Испании, Франции, Чехии, Швеции, Дании (по 1%).

180728-2.jpg

Согласно данным команды Group-IB Threat Intelligence, самая стремительная атака была проведена группой всего за 3 дня — ровно столько времени прошло от проникновения Conti в систему до ее шифрования. Group-IB впервые приводит анализ «рабочих часов» Conti: в среднем, вымогатели работают по 14 часов в день 7 дней в неделю. 

География атак Conti в целом довольно обширна и не включает Россию. Группа придерживается негласного правила киберкриминала «не работать по ру». Наибольшее количество атак приходится на США (58,4%), за ней следуют Канада (7%), Англия (6,6%), далее Германия (5,8%), Франция (3,9%) и Италия (3,1%). Conti не атакуют Россию не только потому, что придерживается негласного правила киберкриминала «не работать по Ру», но и открыто заявляя, что являются «патриотами». 

Из-за этого в конце февраля в группе даже произошел «внутренний конфликт» — один из вымогателей «слил» внутреннюю переписку, данные о серверах злоумышленников, список их жертв, а также Bitcoin-кошельки, суммарно хранившие свыше 65 000 BTC. Из утечки стало известно, что у Conti — серьезные финансовые проблемы, «шеф» залег на дно, однако ее участники полны решимости перезапустить проект через 2–3 месяца. 

Несмотря на «удар в спину» и повышенное внимание со стороны правоохранительных органов, аппетиты у Conti только выросли — они атаковали не только крупные международные компании, но и целые государства. Апрельская «кибервойна» Conti против Коста-Рики привела к введению чрезвычайного положения в стране — это первый прецедент такого масштаба. 

По данным Group-IB, Conti довольно плотно взаимодействовали с другими операторами шифровальщиков. Например, с Ryuk, Maze (они даже взяли инструмент на тестирование, разреверсили и значительно улучшили свой собственный шифровальщик), Netwalker и Lockbit. Кроме этого, при исследовании кампании ARMattack, эксперты Group-IB обнаружили в арсенале злоумышленников не только описанные ранее Windows-инструменты, но еще Linux-шифровальщики Conti и Hive. 

При этом группа стремится к разработке уникальных инструментов, чтобы сравнение их кода не привело к выявлению общих паттернов — до слива переписки о том, что целые RaaS -«партнерки» являются подразделениями Conti, исследователи догадывались лишь по косвенным признакам. 

При этом взаимодействие было довольно обширным: иногда Conti «брали в работу» сетки у других «вендоров пробива», иногда сами же делились ими за скромные 20% от выручки. Как и у легального IT-стартапа, у Conti есть свои отделы HR, R&D, OSINT, тимлиды, регулярная выплата заработных плат, система мотивации и отпуска. 

Одной из особенностей Conti является использование свежих уязвимостей, позволяющих получить первоначальный доступ к сетям. Так Conti были замечены в эксплуатации недавних CVE-2021-44228, CVE-2021-45046 и CVE-2021-45105 в модуле log4j. Меньше чем через неделю Conti использовала эти уязвимости для атак на vCenter. Кроме этого, в Conti есть специалисты, имеющие опыт в поиске Zero Day уязвимостей.

Цитата

«Повышенная активность Conti и „слив данных“ позволили окончательно убедиться в том, что шифровальщики — уже не игра среднестатистических разработчиков вредоносного ПО, а индустрия, давшая работу сотням киберпреступников самого разного профиля во всем мире, — замечает Иван Писарев, руководитель отдела динамического анализа вредоносного кода департамента Threat Intelligence Group-IB — В этой индустрии Conti — заметный игрок, создавший фактически IT-компанию, цель которой — вымогательство крупных сумм у атакованных жертв. Что будет в дальнейшем с группой — продолжение работы, большой ребрендинг или ее „дробление“ на маленькие подпроекты — на данный момент сказать сложно. Однако очевидно, что группа продолжит активность либо сама, либо с помощью своих „дочерних“ проектов». 

 

  • Лайк (+1) 1
  • Печальный (0) 1

Поделиться сообщением


Ссылка на сообщение

@Freeman665 не, ну ты обещал некую правду, а на деле выходит просто пшик, ч.т.д.:D 

Изменено пользователем UsernoName000

Поделиться сообщением


Ссылка на сообщение
1 час назад, UsernoName000 сказал:

ну ты обещал некую правду, а на деле выходит просто пшик

не обещал, а “правду” можешь послушать на радио свободы или других каналах подобного толка.

“Других писателей у меня для вас нет”©

  • Лайк (+1) 1

Поделиться сообщением


Ссылка на сообщение

@Freeman665 ну тут ни на какое радио ходить не надо, один график ковидлы показывает всю суть “правды” всяких рейтингов:D

Скрытый текст

BEZYMYNNYI.jpg

 

Поделиться сообщением


Ссылка на сообщение

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас


  • Сейчас популярно

  • Продвигаемые темы

  • Последние сообщения

    • В “двух словах” максимально простыми словами опишу твои возможные действия. Купить любую видеокарту с 5+ гигами видео памяти из “доступных по карману”. Если меньше видопамяти, то будет упор в нынешний процессор очень явный. Огрызки с 3 гигами — сомнительно. RX480-RX580 можно урвать за 5-8 тысяч, у карт по 8 гигов. НО — это стопроцентный рефаб (то есть отремонтированная карта, которая ранее была убита вусмерть), жить такие будут буквально как повезёт. В то же время за 10-15 тысяч можно купить rtx3050 условно новую (пылившуюся на складе, почти наверняка придётся сдавать в сервис магазина на замену пасты и термопрокладок, но это уже не твои, а их проблемы), но с гарантией какого-нибудь крупного магазина, то есть если сломается в гарантийный срок в первый год-два (срок указан в лоте товара обычно), то её тупо заменят на другую. “Узкие места” — это ерунда на фоне прироста относительно того, что есть у тебя сейчас, это всё равно самый простой и дешёвый способ сделать нынешнюю систему способной нормально запускать то, что раньше и не снилось. Купить мини-пк, даже за ~20 тысяч есть системы с интегряшкой 780m (отдельно подобные процессоры стоят от десятки и выше, летом было всё ощутимо дешевле). Даже это будет ощутимо мощнее всего твоего нынешнего вместе взятого компьютера. Потом в дальнейшем возможно докупить окулинк док станцию и воткнуть в неё полноценную видеокарту как опцию апгрейда (из плюсов — дешевле аналогичного по характеристикам декстопа выйдет даже с учётом дополнительных накладных трат на док станцию и блок питания к ней, из минусов — небольшие потери производительности видеокарты относительно теоретически возможных). По сути этот вариант равносилен покупке нового компа (есть нюансы в зависимости от того, что и где брать). Вариант простой — купить, подключить, работает (в вариантах чуть подороже даже винда будет лицензионная сразу из коробки). Выполнить действие 1. и одновременно поменять платформу (материнку+процессор). Линк с вариантами на ксеоне кидал выше из сравнительно популярных решений, которые не совсем подвал-подвал. При этом необходимо ознакомиться с тем, что из себя представляют ксеоны на каком сокете, но это уже ты сам. Это даст доступ к сравнительно недорогому доступу к более-менее современным технологиям, убирая ряд нынешних проблем. По сути равносильно варианты 2, но всё будет по факту б/у, в т.ч. ой не факт, что по итогу выйдет дешевле, но зато декстоп как обычно. 8-10к (ксеон база проц+память+озу)+3к (бп)+1к (серверный куллер)+<как повезёт>корпус для компа +<как повезёт> видеокарта. Абсолютный лов энд декстопный. Взять платформу с процессором amd, имеющим интегряшку (интегряшки интелов значительно уступают амдшным в бюджетном сегменте по крайней мере), что по сути сделает декстоп чем-то типа мини-пк, но с перспективами когда-нибудь воткнуть туда полноценную видеокарту традиционным образом. А до тех лучших времён сидеть и не париться на интергряшке. https://technical.city/en/video/GeForce-GTX-650-vs-Radeon-780M https://technical.city/en/video/GeForce-GTX-650-vs-Radeon-680M https://technical.city/ru/video/GeForce-GTX-650-protiv-Radeon-Vega-7 Даже процессоры на вега 7 интегряшке мощнее твоей карты, а это уже то ещё старьё типа 5600g, которые на вторичке стоят от 3 тысяч (с сопутствующим риском нарваться на хлам). И да, там УЖЕ есть avx2. Но придётся докупать материнку и озу. То есть равносильно новой сборке (но без необходимости в дискретной видеокарте). Общая цена вопроса от ~15-ти тысяч (как повезёт). Без соответствующих знаний настоятельно рекомендую избегать покупок с рук и вообще бу железа. Как можно видеть, самый дешёвый метод апгрейда — покупка видеокарты (это можно продолжать до тех пор, пока отсутствие avx2 не станет чем-то совсем критичным лично для тебя). Любой прочий требует более высоких затрат, но альтернативы так-то есть. В т.ч. ты проморгал лучший момент для покупок, т.к. то, что в начале лета стоило вкусно, сейчас стоит в полтора-два+ раза дороже.
    • Перевод убитый патчем.При запуске появляется ошибка “incorrect file version in file data/font/buttons2.binfnt was 0 expected 3”. Нужно ещё качать исправление на два гига с левого сайта. GamesVoice же забили на решение проблемы, поэтому не советую это качать, либо сразу качать патч
    • Да, за 2400 взял   Даже так, чувствуется, что оптимизировали.  Я по видосам с ютуба сравнивал  
    • Ну и как он вам? Нравится? Жду обзор на шрифт Стоит ли добавлять в перевод или нет
    • @piton4 Ну так, видеокарта другая. P.S. У тебя Делюкс издание, что ли?
    • в этой игре не полосок масштаба
    • @Luchik спасибо, всё работает. Нашёл тот же самый шрифт Munro, только кириллический — https://fonts-online.ru/fonts/munrorus-hidsky41/download (дополнительно понадобилось сконвертировать в ttf). Заменил файл со шрифтом, всё заработало.
    • Это очень легко вы можете сами это сделать) В файлах игры есть шрифт game/ munro.ttf — это и есть пиксельный шрифт, удаляете его, вставляете ваш пиксельный шрифт (или другой какой хотите) и называете его так же, всё, теперь у вас в игре пиксельный шрифт.

      https://fonts-online.ru/fonts/gohufont-powerline/download — можете этот скачать и поставить.

      Если надо могу добавить в сам перевод. Я играла без пиксельного, по этому не подбирала какого то шрифта под текст пиксельный, но можете подобрать какой лучше будет и я закину тогда его в перевод в exe и в файлы.
    • Ну раньше вроде бы такие же и были по факту. Просто у них в системках было написано, что 4090 это 4k 30fps c длсс.  Но я когда играл, там было в районе 60 c длсс, или чуть меньше.  Я сейчас запустил, оптимизация вполне норм, с длсс кач. 90 — 100+fps   Но всё равно, чувствуется, что стало получше 100%
  • Изменения статусов

    • Дмитрий Соснов  »  Tirniel

      Привет! ты разбираешься в компьютерном железе, сможешь помочь с советом по апгрейду старого компа?
      · 1 ответ
    • SHAMAH

      Куда вход на сайт убрали и ЗАЧЕМ? Хотел файл скачать, там только медленная загрузка и “зарегистрируйтесь”. Все. Пришлось вручную страницу входа прописывать.
      · 0 ответов
    • Nosferatu  »  behar

      Добрый вечер.
      Подскажите пожалуйста, у вас не осталось случайно исходников для фикса на широкоформатные мониторы для игры Vampire The Masquerade Redemption?
      Если да, то не могли бы вы ими поделиться, а если нет, то прошу прощенья что побеспокоил.
      Заранее спасибо.
      · 0 ответов
    • AlcoKolyic  »  makc_ar

      Здраствуйте! Извините, а можно попросить ссылку на место где можно взять перевод (патч или образ игры с переводом) El Shaddai: Ascension of the Metatron для ps3, пожалуйста? А то в теме к этой игре у меня не получилось найти работающие ссылки… Первая ведет в группу в которой удалены большинство постов, а пост с этой игрой ведет на сайт https://psnext.ru который сейчас не имеет отношения к видеоиграм. 
      · 0 ответов
    • oleg72  »  Boor

      https://www.skidrowcodex.net/fate-reawakened-goldberg/
      · 0 ответов
  • Лучшие авторы


Zone of Games © 2003–2025 | Реклама на сайте.

×