Интересно ФБР: хак-группа OnePercent распространяет шифровальщики с ноября 2020 года

AmneziaWG

Denik

Original poster
Ufo Member
Сообщения
1 366
Реакции
1 408
Посетить сайт
1629825580600.png
Федеральное бюро расследований

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

о хакерской группе OnePercent, которая активно атакует американские организации как минимум с ноября 2020 года, выступая «партнером» многих вымогателей, работающих по схеме Ransomware-as-a-Service («Вымогатель-как-услуга»).


«Партнерские программы» вымогателей устроены весьма просто: разработчики малвари занимаются непосредственно вредносом и платежными сайтами, а их наемные «партнеры» взламывают сети жертв и шифруют конечные устройства. В итоге выкупы, полученные от жертв, распределяются между авторами шифровальщика и их «партнерами», причем последние обычно получают 70-80% от общей суммы.



ФБР сообщает, что OnePercent обычно применяет следующую тактику в своих атаках:


  • использует фишинговые письма для заражения жертв трояном IcedID;
  • использует троян IcedID для развертывания дополнительных полезных нагрузок в зараженных сетях;
  • применяет Cobalt Strike для бокового перемещения по сети жертвы;
  • задействует RClone для хищения конфиденциальных данных с серверов жертвы;
  • шифрует данные и требует выкуп;
  • звонит или пишет своим жертвам по электронной почте, чтобы угрозами вынудить пострадавших заплатить выкуп (в противном случае хакеры угрожают обнародовать украденную информацию).

В целом в инструментарий OnePercent входят AWS S3, IcedID, Cobalt Strike, Powershell, Rclone, Mimikatz, SharpKatz, BetterSafetyKatz, SharpSploit и так далее.


Хотя ФБР не сообщает, с какими вымогателями сотрудничает OnePercent, собственные источники в области ИБ сообщили журналистам издания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, что группировка давно сотрудничает с операторами вымогателей REvil (Sodinokibi), Maze и Egregor. Кроме того, доменные имена, использованные хакерами для размещения трояна IcedID, тоже связаны с

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, если судить по отчету компании FireEye, которая отслеживает OnePercent под кодовым именем UNC2198.

Источник:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 ФБР: технологии могут повлиять на американские выборы в 2024 году Новости в сети 1
Support81 Утрата авторитета ALPHV: действия ФБР подорвали доверие к киберпреступникам Новости в сети 0
Support81 ФБР разрушило империю ALPHV: агенты проникли в систему синдиката вымогателей Новости в сети 0
Support81 Инфраструктура ALPHV отключена: ФБР в роли главного подозреваемого Новости в сети 0
DOMINUS Binance наняла бывшего агента ФБР для отслеживания нелегальных сделок Новости в сети 0
DOMINUS В продажу выставлены смартфоны Google Pixel 4a с прошивкой от ФБР Новости в сети 0
L Интересно Мошенники вымогают «штрафы» у пользователей Android от имени ФБР Новости в сети 0
BuriTTo СБУ и ФБР задержали короля Darknet'а ♛ Новости в сети 0
S ФБР арестовала банду байкеров, угнавших более 150 автомобилей Jeep Wrangler Новости в сети 0
Admin В 2013 году ФБР взламывало пользователей даркнет-сервиса TorMail без разбора Новости в сети 5
Denik Интересно ФСБ сообщило, что члены хак-группы REvil арестованы по запросу США Новости в сети 5
Denik Интересно Власти США арестовали участника хак-группы FIN7 Новости в сети 2
CMDfromBAT Интересно Как не надо быть Администратором хак форума СИ/Фишинг/Мошенничество 6
АнАлЬнАя ЧуПаКаБрА Слитые дампы хак форумов Другое 1
M Полный дамп хак форума Hackforums.net Раздача email 1
Cpa Monstro CPAMonstro - это группа экспертов в области маркетинга, арбитража трафика, SEO и SMM. Свободное общение и флейм 8
B Мастер группа 8: Бизнес на Amazon - Перезагрузка (новый поток) (2018) Полезные статьи 0

Название темы