Хакеры с рассылкой от имени Visa и MasterCard атаковали 250 компаний по всему миру

01/08/2017 - 09:53 (по МСК)

Хакерская группировка Cobalt, которую считают российской, в первой половине 2017 года атаковала более 250 компаний в разных странах, рассылая фишинговые письма от имени Visa и MasterCard. Об этом сообщается в отчете компании Positive Technologies, занимающейся информационной безопасностью, пишет РБК.

Письма хакеров с зараженными файлами получили более трех тысяч человек из 250 компаний в 12 странах мира.

В рассылку попали пользователи из стран СНГ, Европы, Юго-Восточной Азии, Северной и Южной Америки. Среди пострадавших компаний оказались банки, биржи, страховые компании, инвестфонды и и другие организации.

​Эксперты Positive Technologies отметили, что методы Cobalt  совершенствуются. Хакеры предварительно взломали инфраструктуру партнеров банков, прежде чем атаковать их.

«Атаки на нефинансовые организации осуществляются с целью подготовки плацдарма для последующих атак на банки. К примеру, злоумышленники могут рассылать фишинговые письма от лица регулятора или партнера банка, для которого он предоставляет услуги», — рассказал заместитель директора центра компетенции по экспертным сервисам Positive Technologies Алексей Новиков.

По его словам, такие организации менее защищены от киберугроз, «злоумышленникам проще взломать инфраструктуру контрагента банка или государственной организации для осуществления непосредственной атаки на банк».

Кроме того, в Positive Technologies заметили, что атаки на банки стали изощреннее. Хакеры делают фишинговые сообщения от лица Visa, MasterCard, центра реагирования на кибератаки в финансовой сфере Центрального банка России (FinCERT) и Национального банка Республики Казахстан. Письма хакеры направляют с поддельных доменов. По информации экспертов, Cobalt использовала не менее 22 поддельных доменов, которые имитировали другие крупные сайты.

Cobalt регистрирует поддельные домены, затем проводит фишинговую рассылку на адреса компаний и банков. В письмах, как правило, содержится вредоносный файл в формате документа Microsoft Word. Когда пользователь открывает его, на устройстве запускается программа, которая не дает антивируснику среагировать на взлом. После этого на устройство загружается троянский вирус, позволяющий удаленно пользоваться зараженным компьютером. После этого хакеры могут распространить атаку по остальным компьютерам организации или отправить со взломанного устройства фишинговое письмо в другие компании.

Специалисты компании считают, что Cobalt сформировалась из хакеров Buhtrap, которые с августа 2015 года по февраль 2016 года украли со счетов Металлинвестбанка и Русского международного банка 1,8 миллиарда рублей. Тогда фишинговые письма пользователям приходили от имени Центробанка. В Positive Technologies хакеров Cobalt называют «наиболее профессиональной и технически подкованной» группировкой.

Сотрудники «Лаборатории Касперского» считают, что Cobalt сформировалась из другой группировки — Carbanak. Ее программа использовалась в 2014 и 2015 годах для хищения средств из банков. Ведущий антивирусный эксперт лаборатории Сергей Голованов отмечает, что в Carbanak входит около ста человек, в среднем одна атака хакеров обходится российским банкам в десятки миллионов рублей.

По данным Positive Technologies, около 30% сотрудников открывают потенциально опасные письма. «Но в данном случае процент открывших был в 2–2,5 раза выше, так как письма отправлялись от лица контрагента, а в ряде случаев даже от имени конкретных сотрудников», — утверждают эксперты.

Хакерам Cobalt также приписывают атаку на банкоматы в Тайване и Таиланде, которая произошла летом 2016 года. Вредоносная программа заставила устройства выбрасывать деньги.

Также по теме
    Другие новости
    МВД Украины: Россия нанесла удары по Сумской области, есть жертвы Вчера в 22:14 Читателей начали чаще штрафовать за репосты «нежелательных» независимых медиа Вчера в 22:14 Росфинмониторинг внес движение «Я/Мы Сергей Фургал» в список экстремистов и террористов Вчера в 22:13 В России резко вырос спрос на книги Сорокина и Янагихары из-за заявлений о снятии их с продаж Вчера в 15:09 В Японии закроют сеткой вид на гору Фудзи из-за туристов, которые блокируют улицу ради красивого фото Вчера в 15:08 Журналиста российского Forbes Сергея Мингазова задержали по уголовному делу о «фейках» про армию Вчера в 15:06 Школьники из Карелии примерили бронежилеты с нашивками «Груз 200 — мы вместе» и «Мой гроб еще шумит в лесу» Вчера в 15:03 Полицейские пришли с обысками в музей современного искусства «Гараж» в Москве Вчера в 14:32 Учащегося в МГУ гражданина Украины обязали покинуть Россию в течение трех дней и сразу арестовали на 12 суток Вчера в 14:31 В Курской области в результате обстрела погиб житель села Вчера в 14:30