Хакеры воруют пароли у российских компаний с помощью ПО с открытым исходным кодом

Об этом сообщили эксперты киберразведки BI.ZONE, которые обнаружили соответствующие действия злоумышленников в отношении российских организаций из разных отраслей.

Целью злоумышленников является распространение вредоносного программного обеспечения (ВПО) Umbral, которое собирает с зараженных компьютеров учетные данные пользователей.

«Примечательно, что исходные коды ВПО размещены в открытом доступе на веб-сервисе для хранения ИТ-проектов GitHub и доступны всем желающим», – подчеркивают в BI.ZONE.

По словам экспертов, для доставки UmbralStealer в корпоративные сети злоумышленники выбрали простой, но эффективный метод — фишинговые письма, к которым прилагаются ISO-файлы (дисковые образы), содержащие вредоносные ярлыки. Преступники замаскировали их под документы с названием «План Рейдеров». Открытие такого файла и запускало процесс компрометации устройства.

По информации BI.ZONE, UmbralStealer позволяет киберпреступникам обходить средства защиты, повышать привилегии, собирать информацию о скомпрометированной системе и извлекать аутентификационные данные из таких приложений, как Brave, Chrome, Chromium, Comodo, Edge, EpicPrivacy, Iridium, Opera, Opera GX, Slimjet, UR Browser, Vivaldi, «Яндекс Браузер», Roblox, Minecraft и Discord.

Многие из этих приложений могут содержать не только пароли для личных учётных записей, но и для корпоративных, что может позволить атакующим получить первоначальный доступ к целевой сети. Например, путём использования деловой электронной почты для рассылки фишинговых писем внутри организации или получения паролей к иным сервисам путём анализа почтовой переписки. При этом Umbral не использует традиционные методы коммуникации с командным сервером — вместо этого данные выгружаются через инфраструктуру мессенджера Discord, отмечают в BI.ZONE.

По словам Олега Скулкина, руководителя управления киберразведки BI.ZONE, сегодня многие киберпреступники, в том числе те, что вовлечены в атаки с использованием программ-вымогателей, используют легитимные учетные данные для получения первоначального доступа к корпоративным сетям.

30 мая, 2023

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

24.04.2024
У «Сбера» (и рынка?) будет свой SAP за «миллиарды рублей»
24.04.2024
В I квартале хакеры совершили более 19 млн атак на смартфоны россиян
24.04.2024
Минпромторг раздаёт деньги на отечественные решения
24.04.2024
Правительство одобрило ужесточение наказания за утечку ПДн
24.04.2024
«Мы разработали законодательную инициативу по дропам»
24.04.2024
«Мы обеспечили определённый уровень заказа». ГРЧЦ продолжает импортозамещать чипы
23.04.2024
В АП не поддержали поправки о штрафах за утечки ПДн
23.04.2024
Хакеры всё активнее DDoS-ят российскую отрасль энергетики
23.04.2024
Минпромторг начнёт выдавать баллы блокам питания?
23.04.2024
Microsoft — угроза для нацбезопасности? Бывает и такое

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных