Хакеры атакуют, используя схему с подделкой под Интерпол.




Исследователи безопасности из Bitdefender обнаружили изощренную кампанию социальной инженерии, в ходе которой злоумышленники пытаются внедрить опасную программу-вымогатель малым предприятиям с помощью поддельных писем от имени Интерпола. Как видно в записи в блоге исследователей (открывается в новом окне), письма якобы приходят от отдела по расследованию киберпреступлений Интерпола и оказывают давление на получателей, используя якобы имеющиеся доказательства.

В письме злоумышленники утверждают, что обнаружили "подозрительную активность", связанную с учетными записями, системами и сервисами соответствующей компании. Получателей просят расследовать эти действия, чтобы минимизировать риски для собственных финансов, коммерческой деятельности или репутации.

Затем следует ссылка на архив RAR, сохраненный в Proton Drive, который содержит якобы видеозапись, служащую доказательством. Файл защищен паролем, причем злоумышленники указывают пароль прямо в письме. Однако, по данным Bitdefender, вместо ожидаемого видео архив содержит исполняемый файл, который загружает программу-вымогатель.

Требование связаться

Когда программа-вымогатель запускается, она шифрует данные на доступных дисках, а затем отображает сообщение, указывающее на успешную атаку. "Ваш компьютер был скомпрометирован, и без ключа дешифрования вы не сможете восстановить свои зашифрованные файлы", — говорится в нем.

Затем жертв просят связаться со злоумышленниками через протокол обмена сообщениями Tox (открывается в новом окне), чтобы договориться о выплате выкупа. Требуемая сумма выкупа заранее не называется. Однако, по словам Bitdefender, в наши дни хакеры, использующие программы-вымогатели, обычно называют конкретные суммы только в ходе переговоров, которые зависят от предполагаемой платежеспособности жертвы и предполагаемой ценности данных.

Атаки распределены по всему миру

По словам исследователей, используемая программа-вымогатель не принадлежит ни к одному известному семейству программ-вымогателей и имеет относительно простую структуру. Сообщается, что она даже содержит жестко закодированные пароли для шифрования и дешифрования данных. Исследователи полагают, что злоумышленники разработали эту программу-вымогатель самостоятельно, используя общедоступные инструменты.

Как сообщается, описанным способом были атакованы компании из различных отраслей экономики, таких как пищевая промышленность, сельское хозяйство, юридические фирмы, фармацевтика, СМИ, технологии и финансы. Региональных ограничений, по-видимому, не было. Исследователи выявили пострадавших в Европе, Азии, на Ближнем Востоке и в США.

В случае уже произошедшего заражения программой-вымогателем Bitdefender рекомендует, среди прочего, немедленно отключить зараженные устройства от сети и сообщить об этом ответственному администратору, чтобы он мог локализовать инцидент и проверить сеть на наличие другой подозрительной активности.