Банда вымогателей использовала сертификаты Microsoft для подписи вредоносного ПО
Агентство кибербезопасности и безопасности инфраструктуры США и ФБР выпустили совместный бюллетень об угрозе атак программ-вымогателей со стороны банды, называющей себя «Куба». Группа, которая, по мнению исследователей, на самом деле базируется в России, за последний год неистовствовала, атакуя все большее число предприятий и других учреждений в США и за рубежом.
Новое исследование, опубликованное сегодня, показывает, что «Куба» использовала в своих атаках вредоносные программы, которые были сертифицированы или одобрены Microsoft. Преступники подписали свою вредоносную программу AV-killer легитимным сертификатом WHCP.
При расследовании подозрительной активности в клиентской сети служба быстрого реагирования Sophos X-Ops Rapid Response (RR) обнаружила файлы, оставленные на некоторых скомпрометированных машинах.
Поскольку команда RR удалила злоумышленников из систем, предотвратив дальнейший ущерб, невозможно точно знать, какую программу-вымогатель намеревались развернуть злоумышленники. Однако использованные методы и оставленные файлы дают интригующую подсказку о группе, стоящей за атакой.
В ходе анализа после атаки SophosLabs определила, что пара исполняемых файлов — криптографически подписанный драйвер Windows (подписанный законным сертификатом подписи) и исполняемое приложение «загрузчик», предназначенное для установки драйвера, — использовались в тандеме.
Дальнейший анализ приложения-загрузчика дал убедительные доказательства того, что это был вариант вредоносного ПО, которое Mandiant назвало BURNTCIGAR. Предыдущие исследования, проведенные другими компаниями , показывают: злоумышленники, которые использовали этот инструмент в предыдущих атаках, позже попытались развернуть программу-вымогатель «Куба».
Sophos в частном порядке сообщила о существовании всех подписанных драйверов в Microsoft, которая опубликовала исправления в рамках вчерашнего выпуска.
Новое исследование, опубликованное сегодня, показывает, что «Куба» использовала в своих атаках вредоносные программы, которые были сертифицированы или одобрены Microsoft. Преступники подписали свою вредоносную программу AV-killer легитимным сертификатом WHCP.
При расследовании подозрительной активности в клиентской сети служба быстрого реагирования Sophos X-Ops Rapid Response (RR) обнаружила файлы, оставленные на некоторых скомпрометированных машинах.
Поскольку команда RR удалила злоумышленников из систем, предотвратив дальнейший ущерб, невозможно точно знать, какую программу-вымогатель намеревались развернуть злоумышленники. Однако использованные методы и оставленные файлы дают интригующую подсказку о группе, стоящей за атакой.
В ходе анализа после атаки SophosLabs определила, что пара исполняемых файлов — криптографически подписанный драйвер Windows (подписанный законным сертификатом подписи) и исполняемое приложение «загрузчик», предназначенное для установки драйвера, — использовались в тандеме.
Дальнейший анализ приложения-загрузчика дал убедительные доказательства того, что это был вариант вредоносного ПО, которое Mandiant назвало BURNTCIGAR. Предыдущие исследования, проведенные другими компаниями , показывают: злоумышленники, которые использовали этот инструмент в предыдущих атаках, позже попытались развернуть программу-вымогатель «Куба».
Sophos в частном порядке сообщила о существовании всех подписанных драйверов в Microsoft, которая опубликовала исправления в рамках вчерашнего выпуска.
- Евгения Бусина
- sophos.com
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
Секрет 14-го моря России: куда оно пропало и почему о нем снова заговорили?
Эксперты напоминают: Кроме Печорского, у России есть и 15-е «забытое» море, и оно тоже возвращается на карты...
Золотой колокольчик из Эрмитажа: почему Владимир Путин запретил выставлять этот артефакт за границей?
Сколько сокровищ потеряла Россия в последнее время, пока не поняла, что договоры с Западом не стоят даже бумаги, на которой написаны?...
Операция «Байконур»: как СССР дерзко и красиво долгие годы водил за нос весь Запад
С какого космодрома на самом деле стартовал Юрий Гагарин?...
3500-летние рисунки на камнях российского острова Вайгач грозят переписать древнюю историю Арктики
Ученые рассказали, кем были мореходы из забытой цивилизации Русского Севера...
Ученые рассказали, какой фрукт подчинил себе весь Китай
Как продукт с очень специфическим запахом стал управлять дипломатией и экономикой Юго-Восточной Азии?...
Американский авиалайнер резко рухнул на 7000 метров: эксперты считают виновником сбоя космические лучи из глубин Галактики
В этот раз катастрофа не произошла, но под угрозой электроника самолетов, космических аппаратов и даже автомобилей. Почему так происходит?...
Забытые истории: где искать потерянные русские города?
Последний языческий город, почему Тмутаракань — головная боль археологов и что не так со Старой Рязанью...
Главная тайна Аркаима: что спасло самый древний город на территории России от полного уничтожения?
Почему эксперты считают, что в этом месте «текут» две параллельные реальности?...
Наука в корне ошибалась: на Титане нет огромного океана, вместо этого он пронизан «слякотными туннелями»
Почему ученые уверены, что новое открытие только увеличивает шансы на нахождение жизни на крупнейшем спутнике Сатурна?...
Чужое сердце, чужая жизнь: эти истории заставляют сомневаться в науке
Новое исследование говорит: 90% людей, получивших чужие органы, признаются, что они странно изменились после операции...
11 лет обмана и позора: Эксперты констатируют, что программа «Чистый Эверест» с треском провалилась
Кто и почему превращает высочайшую гору на планете в гигантскую свалку?...