Microsoft отозвали более 200 поддельных сертификатов, использованных в атаках с вирусом-вымогателем Rhysida

Microsoft отозвали более 200 поддельных сертификатов, использованных в атаках с вирусом-вымогателем Rhysida

Microsoft сообщила о блокировке более 200 мошеннических сертификатов, применявшихся для подписи вредоносных файлов. С их помощью злоумышленники распространяли поддельные установщики Microsoft Teams, содержащие бэкдор Oyster и вирус-вымогатель Rhysida.

По данным Microsoft Threat Intelligence, злоумышленники из группировки Vanilla Tempest (также известной как Vice Society) размещали фальшивые сайты и распространяли заражённые версии Teams под видом легитимных обновлений. Подписанные «настоящими» сертификатами от известных центров сертификации, такие файлы обходили защиту Windows и не вызывали подозрений у пользователей.

После установки вредонос загружал дополнительные модули, обеспечивая удаленный доступ к системе, а затем запускал Rhysida, который шифровал данные и требовал выкуп.

Microsoft отозвали все задействованные сертификаты и обновили механизмы проверки цифровых подписей, чтобы предотвратить подобные атаки в будущем.

Эксперты компании предупреждают, что злоумышленники всё чаще используют легитимные инструменты и инфраструктуру для обхода защиты. Пользователям рекомендуется загружать ПО только с официальных сайтов и проверять подписи издателей перед установкой.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали подделывать голоса следователей с помощью ИИ
Мошенники начали подделывать голоса следователей с помощью ИИ

Следственное управление в Калининградской области предупредило о новой схеме дистанционных мошенничеств, в которой злоумышленники используют технологии искусственного интеллекта для подделки голосов и изображений публичных сотрудников Следственного комитета.

ViPNet Prime получил сертификацию ФСБ России
ViPNet Prime получил сертификацию ФСБ России

Компания «ИнфоТеКС» информирует о получении сертификата ФСБ России на средство криптографической защиты информации ViPNet Prime Key Center из состава системы централизованного управления продуктами и решениями ИнфоТеКС ViPNet Prime.

В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации
В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации

В Telegram появились сообщения о распространении нового типа deep-ссылок proxy, которые позволяют пользователям и скриптам обходить ограничения доступа к мессенджеру и автоматически подключаться через прокси-серверы.

В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России
В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала резкое увеличение доли высококритичных кибератак в период в период новогодних праздников.