Хакеры начали использовать блокчейн биткоина для сокрытия серверов управления
Мошенники нашли новый способ скрытия управляющих серверов, используя блокчейн биткоина. Адрес сервера изменяется через новые транзакции и не сохраняется в самом вирусе, что делает его невидимым для систем аналитики.
Аналитики зафиксировали 839 уникальных образцов вредоносного ПО, связанных с деятельностью 17 хакерских группировок, во втором квартале текущего года. Это на 88% больше, чем в аналогичном периоде прошлого года, когда было выявлено 447 образцов. Основной вклад в статистику внесли пять наиболее активных группировок, на которые пришлось около 60% всех выявленных образцов. Лидером стала Rare Werewolf, с активностью которой связано 224 образца.
Фишинговые письма остаются основным способом проникновения в организации. Злоумышленники маскируют вредоносные файлы под счета, договоры и служебные документы. Хакеры усложняют методы доставки вредоносного ПО и скрывают инфраструктуру за легитимными интернет-сервисами. Некоторые из них проверяют устройство пользователя перед загрузкой вредоносного файла, чтобы избежать обнаружения автоматизированными системами анализа.
По словам руководителя Threat Intelligence Positive Technologies Дениса Кувшинова, рост числа выявленных образцов демонстрирует, как быстро меняется инструментарий хакеров. Они все чаще комбинируют несколько техник в рамках одной атаки, используя скомпрометированные почтовые ящики, легитимные веб-сервисы и штатные средства операционной системы. В таких условиях компаниям важно полагаться не только на известные индикаторы компрометации, но и на поведенческий анализ, отслеживая нетипичные запуски, изменения автозагрузки и подозрительные сетевые соединения.
Одним из наиболее заметных приемов стало использование блокчейна биткоина для получения адреса управляющего сервера. Управляющий фондом и основатель финтех-платформы SharesPro Денис Астафьев поясняет, что вместо того, чтобы прописывать адрес сервера в вирусе, мошенники используют биткоин-кошелек как «тайник с записками». Вирус отслеживает последние переводы в этом кошельке, а суммы переводов представляют собой зашифрованный адрес, который вирус умеет расшифровывать. Получив число, вирус преобразует его в адрес сервера, подключается и получает новые команды.
:format(webp)/aHR0cHM6Ly94bi0tODBhaGNubGhzeGoueG4tLXAxYWkvbWVkaWEvbXVsdGltZWRpYS9tZWRpYWZpbGUvZmlsZS8yMDI1LzEwLzI3LzIwMjUwOTA5XzEzNDAxMi5qcGc.webp)
:format(webp)/YXJ0aWNsZXMvaW1hZ2UvMjAyNi84L3Bob3RvLTIwMjYtMDctMDYtMjItMDMtMzJfWEJLRFdpcC5qcGc.webp)
:format(webp)/aHR0cHM6Ly94bi0tODBhaGNubGhzeGoueG4tLXAxYWkvbWVkaWEvbXVsdGltZWRpYS9tZWRpYWZpbGUvZmlsZS8yMDE2LzAxLzE4LzI5OGExMzM0LmpwZw.webp)