BI.ZONE: злоумышленники крадут пароли у российских компаний с помощью ПО с открытым исходным кодом

BI.ZONE: злоумышленники крадут пароли у российских компаний с помощью ПО с открытым исходным кодом

Эксперты киберразведки BI.ZONE обнаружили кампанию, направленную против российских организаций из разных отраслей. Ее цель — распространение вредоносного программного обеспечения (ВПО) Umbral, которое собирает с зараженных компьютеров учетные данные пользователей. Примечательно, что исходные коды ВПО размещены в открытом доступе на веб-сервисе для хранения IT-проектов GitHub и доступны всем желающим.

Для доставки Umbral Stealer в корпоративные сети злоумышленники выбрали простой, но эффективный метод — фишинговые письма. К ним были приложены ISO-файлы (дисковые образы), в которых, в свою очередь, содержались вредоносные ярлыки. Преступники замаскировали их под документы с названием «План Рейдеров». Открытие такого файла и запускало процесс компрометации устройства.

Umbral Stealer позволяет злоумышленникам обходить средства защиты, повышать привилегии, собирать информацию о скомпрометированной системе и извлекать аутентификационные данные из таких приложений, как Brave, Chrome, Chromium, Comodo, Edge, Epic Privacy, Iridium, Opera, Opera GX, Slimjet, UR Browser, Vivaldi, «Яндекс Браузер», Roblox, Minecraft и Discord. Многие из этих приложений могут содержать не только пароли для личных учетных записей, но и для корпоративных. Это может позволить атакующим получить первоначальный доступ к целевой сети, например используя деловую электронную почту для рассылки фишинговых писем внутри организации или получения паролей к иным сервисам путем анализа почтовой переписки. При этом Umbral не использует традиционные методы коммуникации с командным сервером — вместо этого данные выгружаются через инфраструктуру мессенджера Discord.

«Сегодня многие киберпреступники, в том числе те, что вовлечены в атаки с использованием программ-вымогателей, используют легитимные учетные данные для получения первоначального доступа к корпоративным сетям. Одним из главных источников таких данных являются стилеры. Данные, собранные стилерами, можно найти в продаже, а иногда и загрузить бесплатно на многих теневых форумах и маркетплейсах. Именно поэтому мы видим все новые и новые семейства стилеров», — отметил Олег Скулкин, руководитель управления киберразведки BI.ZONE. 

Чтобы снизить риск подобных атак, необходимо наладить защиту электронной почты: именно этот вектор распространения чаше всего используют операторы ВПО наподобие Umbral Stealer. Важно, чтобы компания могла остановить кибератаку на любой ступени ее развития. Для этого мы рекомендуем доверить выявление, реагирование и предупреждение киберугроз экспертам по мониторингу событий кибербезопасности.

похожие материалы

Стрелочка
Стрелочка
МВД запустило проект «Код из смс» для предупреждения о мошенниках
МВД запустило проект «Код из смс» для предупреждения о мошенниках

МВД России совместно с МИД и РИА Новости запустило специальный проект «Код из смс», который станет дополнительным каналом оперативного предупреждения граждан о новых и уже известных схемах телефонного мошенничества.

Срочно и официально: «Лаборатория Касперского» и МегаФон выяснили, какие фишинговые письма привлекают внимание сотрудников
Срочно и официально: «Лаборатория Касперского» и МегаФон выяснили, какие фишинговые письма привлекают внимание сотрудников

Аналитики «Лаборатории Касперского» и МегаФона проанализировали статистику тренировочных фишинговых рассылок за последние несколько лет*.

Россия — развивающаяся автономия, готовая к точечной кооперации
Россия — развивающаяся автономия, готовая к точечной кооперации

Такую позицию обозначила Рената Абдулина, председатель Ассоциации крупнейших потребителей программного обеспечения и оборудования (Ассоциации КП ПОО), в четвертом выпуске подкаста «IT-фронтир» от Astra Cloud (входит в «Группу Астра»).