Перейти к содержимому
Zone of Games Forum
james_sun

Русскоязычные вымогатели выложили данные более 850 международных компаний

Рекомендованные сообщения

180906-iStock-1226690067.jpg

Компания Group-IB, один из лидеров в сфере кибербезопасности, исследовала одну из самых быстрых и успешных кампаний русскоязычной группы вымогателей Conti — ARMattack.


Компания Group-IB, один из лидеров в сфере кибербезопасности, исследовала одну из самых быстрых и успешных кампаний русскоязычной группы вымогателей Conti — ARMattack.

180906-iStock-1226690067.jpg

Чуть больше чем за месяц атакующим удалось скомпрометировать больше 40 компаний по всему миру, самая быстрая атака заняла всего 3 дня, говорится в аналитическом отчете Group-IB «АРМАДА CONTI. КАМПАНИЯ ARMATTACK». С начала 2022 года Conti опубликовали данные 156 компаний, атакованных группой. Суммарно их список жертв насчитывает свыше 850 организаций из самых разных отраслей, а также госведомства и даже целое государство.

Авторы отчета называют русскоязычных хакеров Conti одной из самых успешных групп, занимающихся шифрованием данных с целью получения выкупа. Первые упоминания о Conti появились в феврале 2020 года после того, как вредоносные файлы, с одноименным расширением .conti впервые возникли на радарах исследователей Group-IB. Однако тестовые версии этой вредоносной программы датируются еще ноябрем 2019 года.

180728-1.jpg

C июля 2020 года Conti начала активно использовать технику double extortion — двойного давления на жертву: кроме вымогательства за расшифровку данных злоумышленники выкладывают на собственном DLS (Dedicated Leak Site) — сайте для публикации выгруженных из атакованной инфраструктуры данных компаний-жертв, отказавшихся платить выкуп. 

Начиная с 2020 года группа наряду с Maze и Egregor уверенно держалась в тройке лидеров по количеству зашифрованных компаний — в 2020 году Conti выложили на DLS данные 173 жертв. По итогам 2021 года Conti приобретает славу одной из самых крупных и агрессивных групп шифровальщиков: она выходит на первое место по количеству жертв, опубликовав данные 530 атакованных компаний на собственном DLS-сайте. За четыре первых месяца 2022 года группа не сбавляет оборотов: с начала года в скорбном списке жертв вымогателей оказались еще 156 компании, итого 859 — за два года (включая апрель 2022 года). 

В топ-5 индустрий, которые чаще других атакуют Conti входят производство (14%), недвижимость (11,1%), логистика (8,2%), профессиональные услуги (7,1%) и торговля (5,5%). Оказавшись в инфраструктуре компании, злоумышленники выгружают документы (чаще всего чтобы определить, с какой именно организацией они имеют дело) и ищут файлы, содержащие пароли как в открытом, так и в зашифрованном виде. Наконец, получив все необходимые права и доступы ко всем интересующим устройствам, хакеры «разливают» шифровальщики на всех устройствах и запускают их.

Сообщается, что Conti и их партнеры атакуют не только часто, но и быстро. Эксперты Group-IB проанализировали одну из самых молниеносных и продуктивных ее кампаний, которую назвали ARMattack. Она длилась чуть больше месяца — c 17 ноября 2021 по 20 декабря 2021, но оказалась супер-результативной: атакующим удалось скомпрометировать больше 40 организаций по всему миру. Большинство из них также же находились в США (37%), однако кампания интенсивно прошлась по Европе, оставив жертв в Германии (3%), Швейцарии (2%), Нидерландах, Испании, Франции, Чехии, Швеции, Дании (по 1%).

180728-2.jpg

Согласно данным команды Group-IB Threat Intelligence, самая стремительная атака была проведена группой всего за 3 дня — ровно столько времени прошло от проникновения Conti в систему до ее шифрования. Group-IB впервые приводит анализ «рабочих часов» Conti: в среднем, вымогатели работают по 14 часов в день 7 дней в неделю. 

География атак Conti в целом довольно обширна и не включает Россию. Группа придерживается негласного правила киберкриминала «не работать по ру». Наибольшее количество атак приходится на США (58,4%), за ней следуют Канада (7%), Англия (6,6%), далее Германия (5,8%), Франция (3,9%) и Италия (3,1%). Conti не атакуют Россию не только потому, что придерживается негласного правила киберкриминала «не работать по Ру», но и открыто заявляя, что являются «патриотами». 

Из-за этого в конце февраля в группе даже произошел «внутренний конфликт» — один из вымогателей «слил» внутреннюю переписку, данные о серверах злоумышленников, список их жертв, а также Bitcoin-кошельки, суммарно хранившие свыше 65 000 BTC. Из утечки стало известно, что у Conti — серьезные финансовые проблемы, «шеф» залег на дно, однако ее участники полны решимости перезапустить проект через 2–3 месяца. 

Несмотря на «удар в спину» и повышенное внимание со стороны правоохранительных органов, аппетиты у Conti только выросли — они атаковали не только крупные международные компании, но и целые государства. Апрельская «кибервойна» Conti против Коста-Рики привела к введению чрезвычайного положения в стране — это первый прецедент такого масштаба. 

По данным Group-IB, Conti довольно плотно взаимодействовали с другими операторами шифровальщиков. Например, с Ryuk, Maze (они даже взяли инструмент на тестирование, разреверсили и значительно улучшили свой собственный шифровальщик), Netwalker и Lockbit. Кроме этого, при исследовании кампании ARMattack, эксперты Group-IB обнаружили в арсенале злоумышленников не только описанные ранее Windows-инструменты, но еще Linux-шифровальщики Conti и Hive. 

При этом группа стремится к разработке уникальных инструментов, чтобы сравнение их кода не привело к выявлению общих паттернов — до слива переписки о том, что целые RaaS -«партнерки» являются подразделениями Conti, исследователи догадывались лишь по косвенным признакам. 

При этом взаимодействие было довольно обширным: иногда Conti «брали в работу» сетки у других «вендоров пробива», иногда сами же делились ими за скромные 20% от выручки. Как и у легального IT-стартапа, у Conti есть свои отделы HR, R&D, OSINT, тимлиды, регулярная выплата заработных плат, система мотивации и отпуска. 

Одной из особенностей Conti является использование свежих уязвимостей, позволяющих получить первоначальный доступ к сетям. Так Conti были замечены в эксплуатации недавних CVE-2021-44228, CVE-2021-45046 и CVE-2021-45105 в модуле log4j. Меньше чем через неделю Conti использовала эти уязвимости для атак на vCenter. Кроме этого, в Conti есть специалисты, имеющие опыт в поиске Zero Day уязвимостей.

Цитата

«Повышенная активность Conti и „слив данных“ позволили окончательно убедиться в том, что шифровальщики — уже не игра среднестатистических разработчиков вредоносного ПО, а индустрия, давшая работу сотням киберпреступников самого разного профиля во всем мире, — замечает Иван Писарев, руководитель отдела динамического анализа вредоносного кода департамента Threat Intelligence Group-IB — В этой индустрии Conti — заметный игрок, создавший фактически IT-компанию, цель которой — вымогательство крупных сумм у атакованных жертв. Что будет в дальнейшем с группой — продолжение работы, большой ребрендинг или ее „дробление“ на маленькие подпроекты — на данный момент сказать сложно. Однако очевидно, что группа продолжит активность либо сама, либо с помощью своих „дочерних“ проектов». 

 

  • Лайк (+1) 1
  • Печальный (0) 1

Поделиться сообщением


Ссылка на сообщение

@Freeman665 не, ну ты обещал некую правду, а на деле выходит просто пшик, ч.т.д.:D 

Изменено пользователем UsernoName000

Поделиться сообщением


Ссылка на сообщение
1 час назад, UsernoName000 сказал:

ну ты обещал некую правду, а на деле выходит просто пшик

не обещал, а “правду” можешь послушать на радио свободы или других каналах подобного толка.

“Других писателей у меня для вас нет”©

  • Лайк (+1) 1

Поделиться сообщением


Ссылка на сообщение

@Freeman665 ну тут ни на какое радио ходить не надо, один график ковидлы показывает всю суть “правды” всяких рейтингов:D

Скрытый текст

BEZYMYNNYI.jpg

 

Поделиться сообщением


Ссылка на сообщение

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Войти

Уже зарегистрированы? Войдите здесь.

Войти сейчас


  • Сейчас популярно

  • Продвигаемые темы

  • Последние сообщения

    • Игра нравится, очень люблю такое. Графон отличный и сама атмосфера очень хороша.  По оптимизации полное говнище, одна из худших игр за последнее время. Хуже чем Вучанг, Нell, длс для Робокопа, SH2 от тех же Блуберов, в котором тоже кстати апп. люмен  В общем, хуже чем большинство на UE5.  Аппаратный люмен убирает от 50-60% fps в зависимости от места, и при этом, минимальная разница в картинке, да и то только в некоторых местах. Но даже без трассировки и с учётом UE5 производительность плохая, недавний Hell is Us это король оптимизации по сравнению с этим.
      В общем, решил играть с TSR и без лучей.  Cделал несколько скринов, где разница хорошо видна, но большую часть времени эту разницу хрен увидишь.  На первых двух скринах разница больше всего видна.        4k TSR   Ещё любопытный момент, что с трассировкой энергопотребление ниже чем без неё, примерно на 50w.   Игруха классная, жаль только, что разрабы оказались полными уёб***и
    • Все так. Перевод неполный.
    • Как скажешь. Про твоих друзей я ничего сказать не могу. Не мне судить, что там у тебя было, а чего не было в твоём детстве в твоём мире (который, как мы уже давно выяснили, значительно отличается от нашего). А вот касательно форума, самое забавное то, что я и сейчас могу пролистать свои комменты и выдать тебе те же цитаты твоих слов (разумеется ведущие на темы обсуждений), что давал и ранее в своих ответах на твои запросы и твои сомнения о том, а было ли то или иное. Но ты всё равно снова через пару дней, а то и сразу же, сделаешь вид, что этого не было, уходя в свой личный мир от нас. Не в первый раз и, надо полагать, не в последний. Уже банально устал повторять одно и то же. Мб всё-таки начнёшь тренировать собственную память? “Интернет помнит всё”, как бы тебе не хотелось забыть что-то самому или приукрасить это. Твои перлы никуда из форума не девались, несложно найти их источник, никакое обилие твоих комментов не сможет их вычеркнуть, пусть и сделает поиск слегка сложнее. Даже если ты удалишь то или иное, но ответы с цитатами-то останутся.
    • Самая забавная часть истории, в том, что чем больше проходило времени, тем больше они верили в выдуманную ими историю.
    • Уж не знаю, что там у тебя в школе происходило, но на этом вот самом форуме мне было не лень приличное такое число раз находить цитаты твоих слов и напоминать тебе о том, что ты успевал позабыть, тыкая из раза в раз тебя в это носом, чтобы ты потом спустя пару постов как ни в чём ни бывало в очередной раз делал вид, что этого не было и требовал те же самые цитаты спустя уже день-другой. Твоя память, точнее твои проблемы с памятью — тут, на этом вот форуме совершенно не новость для тех, кто как-либо пересекался с тобой дольше, чем на пару комментов. Ну не знаю, в иной раз кажется, что для кое-кого это фентези экшен драмма про героя с хронической потерей памяти, где мы все — нпс в его особом исключительном мире, где его главный квест в том, чтобы убедить всех нас в его якобы непревзойдённой правоте везде, даже там, где он ничего не смыслит. А с нашего ракурса — это, пожалуй, своего рода школьно-студенческая комедия про взросление отдельной личности, пожалуй. Где мы видим, как из года в год градус “я всегда прав, а потому говорю за всех” синдрома у человека смещается в сторону “я всегда прав, а все остальные до лампочки”. Мб увидим следующие эпизоды когда-нибудь. Ну по крайней мере я вижу ситуацию примерно так, образно говоря. Всё-таки я всё ещё верю, что Даскер когда-нибудь сможет морально вырасти над собой, и тогда мб сможет не только говорить не за всех остальных, а за себя, но и принимать то, что бывают ещё и мнения, отличные от его, которые вполне себе могут быть верными. А мб даже дойдёт когда-нибудь и до того, что на одну ситуацию может быть несколько верных, но разных, мнений (то есть простой концепт, который вообще может сломать кое-кому сейчас мозг).
    • Наоборот верхняя с лучами, ))) на верхней если сильно присмотреться можно увидеть 35 фпс а на нижней 55.)
    • добрый день. поставил свежий мод легенды. умения не переведены. я что-то не так установил или просто перевод пока не полный?
    • Не ну реально эта херня столько жрет ресурсов, а что она предлагает в замен? хотелось бы посмотреть скриншоты от обладателей 5090 где видна эта разница в картинки в замен за те потери фпс   вот сделал 2 скрина один с рейтрейсингом другой без, стрелочки как делает Хуанг где включены лучи рисовать не буду попробуй догадаться сам.) Видишь разницу? а фпс на одном снимке 55 на втором 35.)))
  • Изменения статусов

    • Дмитрий Соснов  »  Tirniel

      Привет! ты разбираешься в компьютерном железе, сможешь помочь с советом по апгрейду старого компа?
      · 1 ответ
    • SHAMAH

      Куда вход на сайт убрали и ЗАЧЕМ? Хотел файл скачать, там только медленная загрузка и “зарегистрируйтесь”. Все. Пришлось вручную страницу входа прописывать.
      · 0 ответов
    • Nosferatu  »  behar

      Добрый вечер.
      Подскажите пожалуйста, у вас не осталось случайно исходников для фикса на широкоформатные мониторы для игры Vampire The Masquerade Redemption?
      Если да, то не могли бы вы ими поделиться, а если нет, то прошу прощенья что побеспокоил.
      Заранее спасибо.
      · 0 ответов
    • AlcoKolyic  »  makc_ar

      Здраствуйте! Извините, а можно попросить ссылку на место где можно взять перевод (патч или образ игры с переводом) El Shaddai: Ascension of the Metatron для ps3, пожалуйста? А то в теме к этой игре у меня не получилось найти работающие ссылки… Первая ведет в группу в которой удалены большинство постов, а пост с этой игрой ведет на сайт https://psnext.ru который сейчас не имеет отношения к видеоиграм. 
      · 0 ответов
    • oleg72  »  Boor

      https://www.skidrowcodex.net/fate-reawakened-goldberg/
      · 0 ответов
  • Лучшие авторы


Zone of Games © 2003–2025 | Реклама на сайте.

×