Group-IB: хакеры Cobalt снова атаковали ведущие банки России и СНГ

Group-IB: хакеры Cobalt снова атаковали ведущие банки России и СНГ
30 мая 2018   Хакеры

Компания Group-IB, занимающаяся расследованием и предотвращающая киберпреступления, рассказала про новые массовые атаки хакерской группировки Cobalt, атаковавших на этот раз ряд ведущих банков России и СНГ, а также зарубежных финансовых организаций. Как следует из сообщения Group-IB, атаки были совершены 23 и 28 мая посредством рассылки фишинг-писем.

Представители Group-IB не уточнили, какие именно это были банки. Вместе с тем пояснили, что база рассылки, регулярно используемой Cobalt, состоит из как минимум 86 разных организаций из разных стран. Список представлен не только банками и страховыми компаниями, но и СМИ, юридическими конторами, лизинговыми, строительными компаниями, интернет-провайдерами, интеграторами в СНГ, США, Европе, Азии — фактически охвачен весь земной шар. Имея этот список, злоумышленники могут формировать «подписки» в зависимости от того, какую цель для атаки они ставят, примерно 50% базы занимает Россия. При этом фактически список атакуемых компаний может быть более широким, и, судя по всему, так и есть.

По словам представителей пресс-службы ЦБ, FinCERT вовремя ставил в известность банки о возможности получения ими фишинговых рассылок.

Первую волну фишинг-рассылки Cobalt зафиксировали 23 мая в 13:21 мск (по прошествии почти пяти месяцев перерыва). Впервые в практике Cobalt отправка фишинговых писем была осуществлена от имени крупного антивирусного вендора. Почтовую рассылку отправили с домена kaspersky-corporate.com., зарегистрированные не на «Лабораторию Касперского»: как отметили в Group-IB, через этот домен была выявлена прямая связь с лицом, на которое раньше зарегистрировали домены для атак Cobalt.

По сведениям Group-IB, с этого домена хакеры осуществляли рассылку пользователям «жалоб», составленных по-английски, на то, что якобы была обнаружена активность, нарушающая существующее законодательство. Получатель должен был прочитать вложение и детально все объяснить. В случае неполучения ответа в 48-часовой срок, «антивирусная компания» грозила наложением санкций на веб-ресурсы получателя». скачивание этого письма требовало от пользователя перехода по ссылке, что приводило бы к заражению компьютера.

По словам специалистов «Лаборатории Касперского», действительно на прошлой неделе, они зафиксировали фишинговую рассылку, замаскированную под пользовательские уведомления. Но сейчас домены, с которых шло распространение рассылки, заблокированы, вредоносное ПО изначально было детектировано и заблокировано защитными решениями «Лаборатории Касперского». Что характерно, упоминание известного бренда в таких случаях — стало широко распространенной практикой. Нередко фальшивые письма и сайты во всем становятся повторением дизайна настоящих, что обманывает невнимательного пользователя: возможна маскировка имен файлов, сервера управления и др.

Второй случай масштабной вредоносной рассылки Cobalt был зафиксирован через пять дней — 28 мая примерно в 13:00 мск. На этот раз злоумышленники маскировались под Центральный европейский банк. Письмо содержало ссылку на документ с разрешением .doc, в котором якобы описывались финансовые риски. В реальности же этим документом Word эксплуатировалась уязвимость CVE-2017-11882: если открыть эксплойт и успешно эксплуатировать уязвимость, система банка будет заражена, вредоносная программа первично «закрепится» ней, а поможет ей уникальный загрузчик JS-backdoor (уникальная разработка Cobalt.

Как считают в Group-IB, стать жертвами таких кибератак могли не только банки России и СНГ, ведь оба письма написаны по-английски. Экспертами высоко оценено качество фишинг-писем.

По словам CTO Group-IB Дмитрия Волкова, мы уверены, что коллаборация Cobalt и Anunak, с помощью которой эти группы установили своеобразные антирекорды, реализовав наиболее сложные атаки и выведя сотни миллионов долларов, еще не исчерпана. Чтобы бизнес и регуляторы рынка приняли превентивные меры против этих преступных действий, мы осуществляем публикацию технических индикаторов для защиты от фишинга, чтобы можно было идентифицировать инфраструктуру и методы, до сих пор используемые хакерами.

Группировка Cobalt — относится к наиболее агрессивным русскоговорящим хакерским группам, её деятельность началась в 2013 году. В соответствии с данными Европола, за все время работы Cobalt похищено свыше 1 млрд евро. Причем только в одном из инцидентов в одном из банков Евровы хакеры пытались вывести 25 млн евро. Группировка Cobalt нанесла ущерб финансовым структурам более чем 40 стран, среди которых — Россия, Испания, Великобритания, Нидерланды и др. Арест лидера Cobalt удалось произвести в марте этого года, но несмотря на это активность группы сохранилась.

Яркая особенность Cobalt - хищения через систему межбанковских переводов SWIFT. В первый раз таким образом хакеры атаковали в 2016 году банк Гонконга, позже - украинский банк. Первая атака через SWIFT в истории российской банковской индустрии была организована в конце прошлого года - на российский банк.

Популярные темы
Все темы SWIFT 5 Авивперелёты 4 Автокредиты 53 АИЖК 4 акция 317 Аналитика 2584 Антикризисный план 15 Аудиторы 8 Банкноты 23 Банковская гарантия 6 Банковские прогнозы 474 банковский кризис 455 Банкоматы 48 Банкротство 113 Бизнес-кредиты 53 Биометрия 27 биткойн 20 БКИ 7 Благотворительность 34 Валюта 153 Вклады 318 Вконтакте 4 Выставки 13 Дебетовая карта 29 Дебетовые карты 6 Денежные переводы 135 Долг 128 Доллар 185 Евро 49 Закон 7 Зарплата 17 Зарплатная карта 6 Знаменательная дата 8 Золото 11 Инвестиции 53 Интернет-Банк 66 Инфляция 10 Ипотека 373 Искусственный интеллект 5 Карта "Мир" 48 Кибербезопасность 31 кипр 12 Ключевая ставка 18 Коллекторы 38 Конкурс 23 Конференция 15 Короновирус 78 Кредит наличными 9 Кредитная история 10 Кредитные каникулы 6 Кредитные карты 186 Кредитный рейтинг 7 Кризис 123 Криптовалюта 134 Круглый стол 5 Крым 9 Курс валют 208 Кэшбэк 20 Лизинг 7 Ломбард 6 Льготы 42 Маркетплейсы 7 Материнский капитал 27 Минфин 22 Мировая экономика 28 Мнение экспертов 29 Мобильный банк 65 Монеты 12 Мошенничество 540 МФО 70 Налоги 82 Недвижимость 6 Нефть 78 Новая услуга 83 Новость банков 42 Новый закон 40 НПФ 14 Облигации 11 Обмен валюты 7 Обыск 4 ограбление 6 Опрос 59 Отзыв лицензии 62 Открытие нового офиса 20 Открытие офиса/филиала 10 Открытие счета 13 Открытие учебного центра 4 Оффшорные банки 5 Ошибка банка 5 Пенсия 79 Потребительские кредиты 51 Почта России 5 Пресс-релиз 2701 преступления 35 Призы/Награды/Премии 58 Приставы 7 Происшествия 166 Расчетный счет 4 Рейтинг 341 Реклама 16 Реферальная программа 4 Рефинансирование кредитов 4 Роботы 7 Рубль 390 Санация 11 Санкции 125 СБП 5 Семинары 5 Сотрудничество 288 Соцсети 11 Спонсорство 5 Страхование 62 Суд с банком 51 ФАС 9 Фестиваль 6 Финансовая безопасность 12 Финансовая грамотность 100 ФНС 8 Фондовый рынок 4 Форум 40 Хакеры 113 ЦБ 273 Центральный Банк 35 Цифровая валюта 13 Цифровой профиль 7 Черный список 5 Штраф 27 Эквайринг 5 Экономика 125 Юрлицам 9
Москва