Злоумышленники начали маскировать вирусы под транзакции криптовалют
Во втором квартале этого года выявлено 839 уникальных образцов вредоносного ПО, связанных с активностью 17 хакерских группировок. Это на 88% больше, чем за аналогичный период прошлого года, когда было зафиксировано 447 образцов, сообщается в исследовании экспертного центра безопасности Positive Technologies PT ESC (есть в распоряжении "РГ").
Основной вклад в статистику внесли пять наиболее активных группировок. На них пришлось около 60% всех выявленных образцов. Первое место заняла Rare Werewolf - с ее активностью связаны 224 образца. Главным способом проникновения в организации оставались фишинговые письма. Злоумышленники маскировали вредоносные файлы под счета, договоры, служебные документы и другую деловую переписку.
Одновременно хакерские группировки усложняли способы доставки вредоносного ПО и скрывали используемую инфраструктуру за легитимными интернет-сервисами. Некоторые злоумышленники также проверяли устройство пользователя перед загрузкой вредоносного файла, чтобы не выдавать вредоносную загрузку автоматизированным системам анализа.
"Рост числа выявленных образцов вредоносного ПО показывает, насколько быстро меняется инструментарий хакерских группировок. Злоумышленники все чаще комбинируют несколько техник в рамках одной атаки: используют скомпрометированные почтовые ящики, легитимные веб-сервисы и штатные средства операционной системы, чтобы усложнить обнаружение. В таких условиях компаниям важно опираться не только на известные индикаторы компрометации, но и на поведенческий анализ: отслеживать нетипичные запуски, изменения механизмов автозагрузки и подозрительные сетевые соединения", - отмечает руководитель Threat Intelligence Positive Technologies Денис Кувшинов.
Одним из наиболее заметных приемов стало использование блокчейна Bitcoin для получения адреса управляющего сервера. Это позволяет злоумышленникам менять адрес сервера с помощью новой транзакции, не сохраняя его непосредственно во вредоносной программе.
Чаще всего атаки группировок были направлены на финансовые организации - на них пришлось 14,8% зафиксированных случаев. Далее следовали государственные структуры (13,3%) и технологические компании (13,1%). Совокупно на эти три сектора пришлось более 41% атак.
Управляющий фондом и основатель финтех-платформы SharesPro Денис Астафьев рассказал, что вместо того, чтобы прописывать адрес сервера прямо в вирусе, мошенники используют биткоин-кошелек как своего рода "тайник с записками". Вирус "заходит" и смотрит на последние переводы в этом кошельке, а суммы переводов (например, "6957" и "36305") на самом деле являются зашифрованным адресом, который вирус умеет расшифровывать сам. Получил число - превратил его в адрес сервера - подключился и получил новые команды.
"Блокчейн нельзя выключить, удалить или заблокировать - он существует одновременно на тысячах компьютеров по всему миру. А раз в самом вирусе нет "прописанного" адреса, антивирусам сложнее заранее понять, куда он будет обращаться, и заблокировать это. Более новые версии этой схемы используют другие блокчейны, например Ethereum или BNB Smart Chain, где хакеры записывают адрес сервера в "умный контракт" (это как программируемая записка в блокчейне) и могут менять ее в любой момент", - объясняет Астафьев.
При этом сам биткоин здесь никого не заражает - он просто служит "почтовым ящиком" для уже проникшего вируса. Настоящая опасность начинается раньше - в тот момент, когда человек сам, своими руками запускает что-то "вредное": скачивает пиратскую программу, открывает подозрительное вложение в письме, ставит "кряк" для платного софта, устанавливает фейковое обновление или подозрительное расширение для браузера.
Поэтому базовая осторожность остается главной защитой независимо от того, насколько изощренной становится техническая сторона атаки, говорит Астафьев. Не стоит скачивать программы из Telegram-чатов, торрентов и со случайных сайтов, открывать вложения от незнакомых отправителей, устанавливать непонятные расширения браузера или вводить пароль и seed-фразу без предварительной проверки, что адрес сайта настоящий, а не подделка. Также важно регулярно обновлять компьютер, браузер и антивирус, а пароли и seed-фразы хранить офлайн, никогда не вводя их для проверки по чьей-то просьбе.
"Блокчейн в этом случае - не оружие против пользователя, а просто хитрый способ хакеров спрятать свое рабочее место так, чтобы его не смогли найти и закрыть. А заражение почти всегда происходит из-за одной простой ошибки, когда человек сам запускает то, что не должен был запускать", - добавляет эксперт.

