• XSS.stack #1 – первый литературный журнал от юзеров форума

Group-IB перечислила топ-3 шифровальщиков, атакующих российский бизнес

Статус
Закрыто для дальнейших ответов.

ibenji

(L3) cache
Пользователь
Регистрация
18.06.2019
Сообщения
154
Реакции
79
Компания Group-IB составила список самых агрессивных программ-вымогателей, которые в 2020-2021 годах работали на территории России. Ими оказались операторы шифровальщиков Dharma, Crylock, Thanos — каждый из них совершил более 100 атак на российский бизнес.


Всего в уходящем году количество атак программ-вымогателей в России увеличилось более чем на 200%, а максимальная запрошенная сумма выкупа составила 250 млн рублей.



Еще в марте текущего года эксперты прогнозировали, что волна шифровальщиков в 2021 году докатится и до России. По данным Лаборатории компьютерной криминалистики Group-IB, количество атак на организации на территории страны увеличилось в 2021 году более чем на 200%. Наиболее активными стали операторы вымогателей Dharma, Crylock и Thanos — в общей сложности на них приходится более 300 атак.





Как и во всем мире, в России одной из основных причин популярности программ-вымогателей стала партнерская модель Ransomware-as-a-Service («Вымогательство как услуга») — именно так работают Dharma, Crylock и Thanos. Другие группы, как например, русскоязычная RTM, ранее специализировавшаяся на хищениях из систем дистанционного банковского обслуживания (ДБО), сами добавили в свой арсенал программы-вымогатели, чтобы в случае неудачи с кражей денег, развернуть шифровальщик на всю скомпрометированную сеть.


Суммы выкупа, которые злоумышленники требуют от своих жертв в России, зависят как от величины бизнеса, так и аппетитов самих атакующих. Средняя сумма выплаченного выкупа составляет 3 млн рублей, максимальная — 40 млн рублей.


Рекорд по максимальной сумме запрашиваемого выкупа в 2021 году поставила группировка OldGremlin — они рассчитывали получить от жертвы 250 млн рублей. Для сравнения в мире «ставки» значительно выше — вымогатели из Hive не так давно потребовали от немецкого холдинга MediaMarkt выкуп в размере 240 млн долларов.


Однако исследователи отмечают, что в России есть своя специфика: отсутствие информации об успешных атаках шифровальщиков и их жертвах объясняется тем, что вымогатели не использует публичные сайты для публикации данных компаний, которые отказались платить выкуп, и не выставляют украденную информацию на аукционах. Да и сами пострадавшие всеми силами стараются избежать огласки.


Наиболее популярным способом проникновения шифровальщиков в сети российских организаций является компрометация публично доступных терминальных серверов по протоколу RDP. В текущем году на них пришлось до 60% всех кибератак. Чаще других подобным способом в инфраструктуру компаний проникали участники партнерских программ Dharma и Crylock.


На фишинговые рассылки, где первичным вектором атаки стала электронная почта, проходится 22% инцидентов — этот тренд в 2021 году добрался и до России. К примеру, экспертами Group-IB была обнаружена группа Rat Forest, которая получала первоначальный доступ в корпоративные сети именно через фишинговые рассылки.





Интересно, что в своих атаках хакеры из Rat Forest использовали абсолютно легитимное программное обеспечение для удаленного доступа — RMS или TeamViewer, а вместо шифровальщика — криптоконтейнер VeraCrypt, куда перемещали важные для жертв данные и требовали выкуп. В некоторых случаях он достигал 1 млн рублей.


Уязвимости в публично доступных приложениях также стали причиной многих успешных атак шифровальщиков в России в 2021 году — на них проходится 14% инцидентов. К примеру, довольно старая уязвимость в VPN-серверах Fortigate (CVE-2018-13379) до сих пор остается актуальной и критически опасной для многих российских компаний. В одном из инцидентов, который расследовала Group-IB, атакующие воспользовались подобной уязвимостью и получили доступ в корпоративную сеть организации. После этого они применили встроенное в операционную систему средство шифрования дисков — BitLocker, и запросили выкуп за расшифровку размере 20 млн рублей.


«Несмотря на распространенное заблуждение о том, что операторы программ-вымогателей “не работают по РУ”, русскоговорящие группы и их партнеры в 2020-2021 годах активно атаковали российский бизнес. К сожалению, общий уровень кибербезопасности российских организаций остается крайне невысоким — его едва ли достаточно для противостояния даже низкоквалифицированным вымогателям. Зачастую методы атакующих настолько просты, что часть атак можно было бы предотвратить, например, настроив только мультифакторную аутентификацию», — говорит Олег Скулкин, руководитель Лаборатории компьютерной криминалистики Group-IB.
источник https://xakep.ru
PS: crylock ваши комментарии ?
 
в принципе не удивлен. помню бородатую историю, как дхарма не захотели выдать ключ мемберу одного из форумов, который случайно их локер на своем пк запустил
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Пи***ц подкрался незаметно...
 
Несколько лет назад уже писали на соседнем борде за это вроде как его даже там забанили.
Он походу только по ру и работает, все АВшные форумы завалены этим дерьмом, в баню петуха
 
Несколько лет назад уже писали на соседнем борде за это вроде как его даже там забанили.
Он походу только по ру и работает, все АВшные форумы завалены этим дерьмом, в баню петуха
_https://forum.esetnod32.ru/forum35/topic15821/
_https://community.kaspersky.com/pro...hifrovalshchik-ne-udaetsya-rasshifrovat-16293
+ За бан
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну что вы, как вы можно банить. Наверняка, РУ сетки ставил какой-то левый , уже уволенный адверт. А сам мембер на форуме не имеет отношения к локеру - просто фанат, поклонник! Да, локбит?
знаю, что сарказм это низшая форма остроумия, но хз что тут еще сказать.
жду профили с никами Dharma_support_rate90%.

кстати, дхарма тут была под ником фобос, но последний заявил типа они другие, это ребрендинг и все такое.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А что комментировать? Вы уже сами все за всех прокомментировали. Откуда эта статистика? Кто считал? Где достоверная информация? Непонятно.... Но есть красивый банерок с какими-то циферками.... И тема для раздутия и обмусоливания. Ну было, что несколько адвертов посигались на снг и просили 3 копейки выкупа, ну всем жертвам предоставлен дешифратор, что еще вам рассказать? Никаких таких цифр не знаю, никаких миллионов ни с кого не просили. Ребята, а вы знали, что шифровальщики это в целом -плохо, и не важно СНГ или не СНГ. Просто шифровать чужую инфу плохо и наверное не тем ее обсуждать, кто этим занимается. А я то в курсе про ваши грехи, уж поверьте.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
ГруппИБ (руководитель которой сейчас далеко) наконец-то соизволила объявить топ-3 шифровальщика.
Вообще хотелось бы увидеть побольше страниц с отчётом про проникновения, таргеты и другие подробности. После отъезда мистера С. значимость извергаемой инфы из недр лабораторий ГруппИБ значительно нивелировалась....
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Имхо, всю шоблу Group-IB надо было закрывать, а не только Сачкова... они все замазаны по самые яйца...
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ребята, а вы знали, что шифровальщики это в целом -плохо, и не важно СНГ или не СНГ.
Да, это плохо. И более того, запрещено на форуме, поэтому вы, как официальный представитель шифровальщика, отправляетесь в бан.
 
Да, это плохо. И более того, запрещено на форуме, поэтому вы, как официальный представитель шифровальщика, отправляетесь в бан.
Интересно, типо одних отправляете в бан, а других не отправляете, не буду тыкать пальцем)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
типо одних отправляете в бан, а других не отправляете, не буду тыкать пальцем)
я бы отправил всех, но того, о ком вы говорите, увы, не могу - формально он правил не нарушает, типа фанат, поклонник ПП. Доступы официально не покупает. За что банить? Нет зацепок.
Не надо меня подозревать в симпатии к локерам, как будет малейшая зацепка или прямой приказ Админа - сразу забаню.
 
типа фанат, поклонник ПП
с ником ****Sup и ссылкой на блог в подписи ? норм "фанаты". admin спрашивает комментарии, в то время как модер раздает баны. интересно сколько стоит статус "фаната, поклонника пп" ? или может существование аккаунтов данных персонажей как то положительно повлияет на безопасность форума (причина по которой запретили рансом) ?
 
Последнее редактирование:
я бы отправил всех, но того, о ком вы говорите, увы, не могу - формально он правил не нарушает, типа фанат, поклонник ПП. Доступы официально не покупает. За что банить? Нет зацепок.
Не надо меня подозревать в симпатии к локерам, как будет малейшая зацепка или прямой приказ Админа - сразу забаню.
Ну так он же ничего не рекламировал и не писал что набирает в группу или скупает доступы, у него предпоследнее сообщение было 29.09.2021, а его админ тэгнул и этот человек ответил. Мне как бы все равно на пп и спорить с модератором тоже не хочу)
но тут не справедливый бан
 
Пожалуйста, обратите внимание, что пользователь заблокирован
с ником ****Sup и ссылкой на блог в подписи ? норм "фанаты".
Ну что вы от меня хотите? Подпись размещать мы запретили. Банить не могу, формально нарушений нет. Приплетать меня к локерам или каким-то деньгам от них не надо.
Достали уже этим локбитом. Каждый день либо отчеты либо срачи "а че он сидит, а так". Провести опрос, так 99% будет за бан, а крайний я должен быть?

в то время как модер раздает баны
Админ спросил, он ответил, чем и подтвердил что да, рансом пп, и локи по ру были.

но тут не справедливый бан
Хорошо, придет админ - напишите ему апеляцию, может и разбанит вашего crylock, не плачьте.
p.s. на экспе оспаривать действия модератора нельзя, жаль у нас такая демократия. Может, ну его нафиг? Подавайте вот оба заявку в модеры, покажете всем, как правильно обустроить форум. Кого банить, кого оставить.
 
Статус
Закрыто для дальнейших ответов.
Верх