Аналитики Group-IB сообщают, что больше половины (54%) всех почтовых рассылок вредоносных программ в первой половине 2019 пришлась на шифровальщики, при этом самым популярным инструментом у киберпреступников оказался шифровальщик Troldesh.
Исследование, проведенное CERT-GIB, показало, что основным способом доставки вредоносных программ — шифровальщиков, банковских троянов, бэкдоров — по-прежнему остается электронная почта. Так, во второй половине 2018 года доля загрузок малвари с помощью браузера сократилась до самого минимума и составляла не более 5%, а в первой половине 2019 года только каждая 19-я загрузка не была связана с почтовой рассылкой.
В первой половине 2019 года наблюдается десятикратный рост использования запароленных объектов — документов или архивов. В 2017 году на запароленные архивы приходилось лишь 0,08% от общего количества вредоносных объектов. В 2018 году их количество выросло до 3,6%. В первой половине 2019 года наблюдается аномальный рост до 27,8%.
Другой тенденцией стала маскировка вредоносов в письмах. Чтобы обойти корпоративные средства защиты, злоумышленники все чаще прибегают к архивации вредоносных вложений. На протяжении первых шести месяцев 2019 года в архивах доставлялось более 80% всех вредоносных объектов, в основном, для этого использовались форматы zip (32%) и rar (25%) Сам пароль для расшифровки содержимого злоумышленники указывали в письме с вредоносным вложением, в теме письма или в названии архива, либо, в ходе дальнейшей переписки с жертвой.
Также злоумышленники все чаще используют ссылки в письмах, ведущие на загрузку вредоносных объектов, вместо уже традиционных вложений: 29% приходится на ссылки, 71% на вложения. Тогда как за весь 2018 год на ссылки приходилось вдвое меньше малвари.
Еще одним способом обхода антивирусных решений является таргетированная атака с доставкой письма в нерабочее время: во время проверки средствами защиты ссылка в письме недоступна, что квалифицируется как легитимная почта и письмо успешно доходит до получателя. Злоумышленники активируют вредоносную ссылку в рабочее время, значительно повышая вероятность успешного инфицирования компьютера.
Если в 2018 году угроза потерять деньги была связана с атаками банковских троянов и бекдоров, то в первой половине 2019 года существенно ухудшилась ситуация с шифровальщиками: они вновь уверенно вернулись на первое место (54%). В тройку самых массовых атак вошли
Эксперты отмечают, что Troldesh — самый распространенный шифровальщик, с которым компания сталкивалась за последние несколько лет. Основная задача малвари — зашифровать данные на компьютере жертве и требовать выкуп за их расшифровку. Troldesh продается и сдается в аренду, в связи с чем постоянно приобретает новую функциональность. Последние кампании с Troldesh показали, что теперь он не только шифрует файлы, но еще майнит криптовалюту и генерирует трафик на веб-сайты для увеличения посещаемости и доходов от онлайн-рекламы.
На втором месте — банковский троян RTM, созданный одноименной хакерской группой. Появившись в 2016 году RTM привлек особое внимание тем, что получение списка управляющих серверов происходило при обращении к странице профиля на площадке Livejournal. После анализа было установлено, что RTM нацелен на хищение денежных средств через ДБО российских банков. Используя различные схемы распространения, RTM на какое-то время пропал из виду и в середине 2018 года снова заявил о себе, распространяясь через сеть поддельных бухгалтерских сайтов. Далее на протяжении всего отчетного периода использовался в различных атаках на финансовые учреждения и предприятия. С начала 2019 года количество вредоносных рассылок с RTM держится на стабильно высоком уровне.
Закрывает тройку вредоносная программа Pony Formgrabber, задача которой — хищения пользовательских паролей более чем из 100 приложений, в числе которых почтовые клиенты, мессенджеры, браузеры, FTP- и VPN-клиенты. Некоторые версии предоставляют возможности для скрытой загрузки и установки дополнительных вредоносных программ на инфицированном компьютере.
Исследование, проведенное CERT-GIB, показало, что основным способом доставки вредоносных программ — шифровальщиков, банковских троянов, бэкдоров — по-прежнему остается электронная почта. Так, во второй половине 2018 года доля загрузок малвари с помощью браузера сократилась до самого минимума и составляла не более 5%, а в первой половине 2019 года только каждая 19-я загрузка не была связана с почтовой рассылкой.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
В первой половине 2019 года наблюдается десятикратный рост использования запароленных объектов — документов или архивов. В 2017 году на запароленные архивы приходилось лишь 0,08% от общего количества вредоносных объектов. В 2018 году их количество выросло до 3,6%. В первой половине 2019 года наблюдается аномальный рост до 27,8%.
Другой тенденцией стала маскировка вредоносов в письмах. Чтобы обойти корпоративные средства защиты, злоумышленники все чаще прибегают к архивации вредоносных вложений. На протяжении первых шести месяцев 2019 года в архивах доставлялось более 80% всех вредоносных объектов, в основном, для этого использовались форматы zip (32%) и rar (25%) Сам пароль для расшифровки содержимого злоумышленники указывали в письме с вредоносным вложением, в теме письма или в названии архива, либо, в ходе дальнейшей переписки с жертвой.
Также злоумышленники все чаще используют ссылки в письмах, ведущие на загрузку вредоносных объектов, вместо уже традиционных вложений: 29% приходится на ссылки, 71% на вложения. Тогда как за весь 2018 год на ссылки приходилось вдвое меньше малвари.
Для просмотра ссылки необходимо нажать
Вход или Регистрация
Для просмотра ссылки необходимо нажать
Вход или Регистрация
Еще одним способом обхода антивирусных решений является таргетированная атака с доставкой письма в нерабочее время: во время проверки средствами защиты ссылка в письме недоступна, что квалифицируется как легитимная почта и письмо успешно доходит до получателя. Злоумышленники активируют вредоносную ссылку в рабочее время, значительно повышая вероятность успешного инфицирования компьютера.
Если в 2018 году угроза потерять деньги была связана с атаками банковских троянов и бекдоров, то в первой половине 2019 года существенно ухудшилась ситуация с шифровальщиками: они вновь уверенно вернулись на первое место (54%). В тройку самых массовых атак вошли
Для просмотра ссылки необходимо нажать
Вход или Регистрация
(53%), RTM (17%), Pony (6%).
Для просмотра ссылки необходимо нажать
Вход или Регистрация
Эксперты отмечают, что Troldesh — самый распространенный шифровальщик, с которым компания сталкивалась за последние несколько лет. Основная задача малвари — зашифровать данные на компьютере жертве и требовать выкуп за их расшифровку. Troldesh продается и сдается в аренду, в связи с чем постоянно приобретает новую функциональность. Последние кампании с Troldesh показали, что теперь он не только шифрует файлы, но еще майнит криптовалюту и генерирует трафик на веб-сайты для увеличения посещаемости и доходов от онлайн-рекламы.
На втором месте — банковский троян RTM, созданный одноименной хакерской группой. Появившись в 2016 году RTM привлек особое внимание тем, что получение списка управляющих серверов происходило при обращении к странице профиля на площадке Livejournal. После анализа было установлено, что RTM нацелен на хищение денежных средств через ДБО российских банков. Используя различные схемы распространения, RTM на какое-то время пропал из виду и в середине 2018 года снова заявил о себе, распространяясь через сеть поддельных бухгалтерских сайтов. Далее на протяжении всего отчетного периода использовался в различных атаках на финансовые учреждения и предприятия. С начала 2019 года количество вредоносных рассылок с RTM держится на стабильно высоком уровне.
Закрывает тройку вредоносная программа Pony Formgrabber, задача которой — хищения пользовательских паролей более чем из 100 приложений, в числе которых почтовые клиенты, мессенджеры, браузеры, FTP- и VPN-клиенты. Некоторые версии предоставляют возможности для скрытой загрузки и установки дополнительных вредоносных программ на инфицированном компьютере.