• XSS.stack #1 – первый литературный журнал от юзеров форума

Утекшие исходники шифровальщика Conti используются для атак на российские компании

Desconocido

Mundus vult decipi, ergo decipiatur
Пользователь
Регистрация
23.01.2020
Сообщения
309
Реакции
138
В марте 2022 года исходные коды малвари Conti попали в открытый доступ и теперь, судя по всему, их начинают использовать другие преступники, обратив шифровальщика против российских компаний.

Напомню, что эта история началась еще в феврале 2022 года, когда анонимный ИБ-исследователь, имевший доступ к инфраструктуре хакеров (по другим данным это был украинский участник самой хак-группы), решил отомстить Conti. Дело в том, что группировка объявила, что в свете «специальной военной операции» в Украине полностью поддерживает действия российского правительства.


В итоге сначала в открытый доступ были выложены все внутренние чаты хакеров за последний год (339 файлов JSON, каждый из которых — это лог за отдельно взятый день), а затем была опубликована еще одна порция логов (еще 148 файлов JSON, содержащие 107 000 внутренних сообщений группировки) и другие данные, связанные с Conti, в том числе исходный код панелей управления, API BazarBackdoor, старый исходный код шифровальщика, скриншоты серверов и многое другое. За этими утечками последовала и еще одна, с более свежими исходниками малвари Conti.

Как сообщает теперь издание Bleeping Computer, некая хак-группа NB65 уже адаптировала исходники Conti для своего арсенала и атакует российские организации. По данным издания, NB65 взламывала российские организации весь последний месяц, похищая данные и сливая их в сеть. При этом хакеры заявляли, что атаки связаны со «спецоперацией» в Украине.

К примеру, в марте хак-группа утверждала, что уже скомпрометировала ИТ-компанию «Тензор», Роскосмос и ВГТРК. К примеру, хакеры писали, что похитили у ВГТРК 786,2 Гб данных, включая 900 000 email’ов и 4 000 других файлов, которые в итоге были опубликованы на сайте DDoS Secrets.

Теперь же NB65 перешла к использованию шифровальщиков, создав на базе исходных кодов Conti собственную малварь, образец которой был обнаружен на VirusTotal. Оказалось, что почти все защитные решения определяют эту угрозу как Conti, но Intezer Analyze подсчитал, что вредонос использует лишь 66% того же кода.

Журналисты, которым удалось пообщаться с хакерами, сообщают, что те создали вредоноса на базе первой утечки исходников Conti, но модифицируют вредоноса для каждой жертвы, чтобы существующие дешифраторы не работали. Также представители NB65 завили изданию, что они поддерживают Украину и будут атаковать российские компании, включая принадлежащие частным лицам, вплоть до прекращения всех боевых действий.

«Мы не станем атаковать цели за пределами России. Такие группы как Conti и Sandworm, наряду с другими российскими APT, годами атакуют Запад с помощью программ-вымогателей, атак на цепочки поставок (SolarWinds, оборонные подрядчики). Мы решили, что пора им испытать это на себе», — заявляют в NB65.
xakep.ru
 
К примеру, в марте хак-группа утверждала, что уже скомпрометировала ИТ-компанию «Тензор», Роскосмос и ВГТРК. К примеру, хакеры писали, что похитили у ВГТРК 786,2 Гб данных, включая 900 000 email’ов и 4 000 других файлов, которые в итоге были опубликованы на сайте DDoS Secrets.
Пролистал их твиттер
Ждал слива исходников касперского,по итогу вместо исходников выложили скаченные вгетом публичные субдомены,а потом через день назвали все это "троллингом"
Я точно не помню на счет взлома роскосмоса,но там под "управлением спутником" выдали панель на которой было написано что-то связанной с доставкой чего-то там емнип
Вайты не знающие русского серьезно начали это репостить,хотя там от роскосмоса айпи в их подсети
Теперь шифруют какие-то пивные ларьки 🤷‍♂️

Твиттер,конечно,невероятная помойка
чтобы там сидеть и не тупеть нужно человек 200 из инфосека и слов 50 внести в мьютлист
 
На выходных появилась новость, что киберскакуны из Network Battalion 65 aka NB65 написали своего вымогателя для работы исключительно по российским компаниям.

Это те самые script kiddie, которые обещали выкинуть сворованные у Касперского исходники, но не выкинули (https://t.me/true_secator/2716). Потому что выкидывать было нечего, не своровали ничего. Широко разрекламированный слив инфы ВГТРК почти в 800 Гб тоже оказался полухерней.

На этот раз NB65 подготовились лучше. На основе утечки сырцов Conti, организованной одним из членов банды вымогателей, являющемся украинцем (западные инфосек журналисты упорно продолжают называть его "исследователем безопасности"), хацкеры слепили свою поделку, шифрующую файлы и добавляющую расширение .NB65.

В пятницу первый образец был загружен (https://www.bleepingcomputer[.]com/...eaked-ransomware-to-attack-russian-companies/) на VirusTotal, при этом он определяется подавляющим большинством АВ решений как Conti.

Атаковать будут все российские компании, потому что "они поддерживают Путина". С учетом состояния информационной безопасности в российском коммерческом сегменте, расслабленном долгим периодом относительного безрансомья, пострадавшие безусловно будут. Сами NB65 в своем Twitter утверждают, что полученные выкупы они направят на гуманитарные цели на Украине (на Бессарабку, нацца, побегут закупаться, если вы понимаете о чем мы).

Но это все, так сказать, преамбула. А теперь - амбула.

Де факто - в Twitter сидит хакерская группа (и не одна), которая открыто заявляет, что ломает и будет ломать ресурсы и вымогать за это деньги. Выкидывает в свой аккаунт ссылки на украденную информацию. И на все это умильно смотрят и ретвитят инфосек эксперты и прочие пристегнувшиеся к движу общественные деятели. Еще бы - это же "наш сукин сын" (с).

Пресловутые двойные стандарты дошли до своего логического предела. Пытать военнопленных нельзя, но если это российские военнопленные - то можно. Воровать деньги и имущество нельзя, но если это российские деньги и имущество - то можно. Взламывать и рансомить компании нельзя, но если это российские компании - сами все понимаете.

Сдается нам, что до "Господь, жги!" осталось совсем немного. Ну или тотальная лоботомия.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Школота даже рансомварь не смогла с нуля написать, никогда такого не было и вот опять.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх