Сегодня мы объявляем, что подразделение цифровых преступлений Microsoft (DCU) предприняло юридические и технические действия, чтобы нарушить преступный ботнет под названием ZLoader. ZLoader состоит из вычислительных устройств на предприятиях, в больницах, школах и домах по всему миру и управляется глобальной интернет-организованной преступной группировкой, использующей вредоносное ПО в качестве службы, предназначенной для кражи и вымогательства денег.
Мы получили судебный приказ от окружного суда Соединенных Штатов по Северному округу Джорджии, позволяющий нам взять под контроль 65 доменов, которые банда ZLoader использовала для роста, контроля и связи со своим ботнетом. Домены теперь направлены в воронку Microsoft, где они больше не могут использоваться преступными операторами ботнета. Zloader содержит алгоритм генерации доменов (DGA), встроенный в вредоносное ПО, который создает дополнительные домены в качестве резервного или резервного канала связи для ботнета. В дополнение к жестко закодированным доменам судебный приказ позволяет нам взять под контроль еще 319 зарегистрированных в настоящее время доменов DGA. Мы также работаем над блокировкой будущей регистрации доменов DGA.
В ходе нашего расследования мы идентифицировали одного из преступников, стоявших за созданием компонента, используемого в ботнете ZLoader для распространения вымогателей, как Дениса Маликова, который живет в городе Симферополь на Крымском полуострове. Мы решили назвать человека в связи с этим делом, чтобы дать понять, что киберпреступникам не будет позволено скрываться за анонимностью Интернета для совершения своих преступлений. Сегодняшний судебный иск является результатом месяцев расследования, которые предшествуют текущему конфликту в регионе.
Первоначально основной целью Zloader была финансовая кража, кража идентификаторов входа в учетную запись, паролей и другой информации, чтобы взять деньги со счетов людей. Zloader также включал компонент, который отключал популярное программное обеспечение безопасности и антивирусное программное обеспечение, тем самым предотвращая обнаружение жертвами инфекции ZLoader. Со временем те, кто стоит за Zloader, начали предлагать вредоносное ПО в качестве услуги, платформы доставки для распространения вымогателей, включая Ryuk. Ryuk хорошо известен тем, что нацелен на медицинские учреждения, чтобы вымогать оплату без учета пациентов, которых они подвергают риску.
DCU возглавил расследование этого действия в партнерстве с ESET, Black Lotus Labs (подразделение анализа угроз Lumen) и Palo Alto Networks Unit 42, получив дополнительные данные и информацию для укрепления нашего юридического дела от наших партнеров-Центров обмена информацией и анализа финансовых услуг (FS-ISAC) и Центра анализа финансовых услуг.Центр обмена и анализа медицинской информации (H-ISAC), в дополнение к нашему Центру анализа угроз Microsoft и команде защитника Microsoft. Мы также признаем дополнительный вклад Avast в поддержку нашего поля DCU в Европе.
Наше нарушение предназначено для отключения инфраструктуры ZLoader и затрудняет продолжение деятельности этой организованной преступной группировки. Мы ожидаем, что ответчики приложат усилия для возрождения операций Zloader. Мы передали это дело в правоохранительные органы, внимательно отслеживаем эту деятельность и будем продолжать работать с нашими партнерами, чтобы отслеживать поведение этих киберпреступников. Мы будем работать с интернет-провайдерами (ISP) для выявления и устранения жертв. Как всегда, мы готовы предпринять дополнительные юридические и технические действия для решения Zloader и других ботнетов.
Материал подготовлен
Microsoft
Среди основных обновлений – изменения службы уведомлений, Telegram-бота, VPN, Xauth, а также отказ от службы «Веб-фильтр SkyDNS» и соответствующих категорий и стандартного набора правил
«МойОфис» и «СёрчИнформ» подтвердили совместимость своих продуктов: решения для совместной работы и хранения документов «МойОфис Документы Онлайн» и DLP-системы для защиты от утечек информации «СёрчИнформ КИБ»
«Группа Астра» объявляет о выходе службы каталога ALD Pro 2.5.0. Этот релиз содержит несколько десятков дополнений и улучшений, благодаря которым продукт стал еще более безопасным, надежным, производительным и удобным в использовании
Компания «Киберпротект» представила обновление Кибер Протего. Начиная с версии 10.5, в российской DLP-системе существенно расширены возможности для Linux-инфраструктур, добавлены новые контролируемые каналы передачи данных, функции контроля рабочего времени
Версия 1.9.14 является развитием редакции 1.9 «1С:Библиотека электронных документов 8», которая предназначена для обеспечения обмена электронными документами в прикладных решениях, разработанных на платформе «1С:Предприятие» версии 8.3.24.1548 и выше
Решение для интеллектуального корпоративного поиска Content AI Intelligent Search, cерверное решение для распознавания и конвертации документов ContentReader® Server и многофункциональный OCR SDK для разработчиков ContentReader® Engine получили официальный статус продуктов с признаками искусственного интеллекта. Это подтвердила экспертиза, проводимая специалистами Минцифры РФ
Deckhouse Kubernetes Platform (DKP) от компании «Флант» достигла значимого показателя – к началу 2025 года количество кластеров под управлением платформы превысило 1000, охватывая широкий спектр отраслей: ретейл, промышленность, банкинг, финтех, сырьевые компании, госструктуры, ИТ, медицину, образование, логистику и СМИ. Большой проектный опыт позволил разработчику занять лидирующие позиции по контрибуциям в Kubernetes среди российских компаний и стать отраслевым технологическим стандартом.
Решение Kaspersky Endpoint Detection and Response вошло в состав технологии защиты рабочих станций и серверов, которая дополнила сервисы центра мониторинга и реагирования на кибератаки МТС RED SOC
Мы используем куки (cookies) с целью повышения удобства вашей работы с сайтом.
Ваши контактные данные не публикуются на сайте.