Обнаружен новый штамм вируса-вымогателя, который специализируется на краже данных для входа в браузер Chrome

Зарегистрируйтесь и зарабатывайте 1000$ в день ⋙

Обнаружен новый штамм вируса-вымогателя под названием Qilin, использующий относительно сложную, легко настраиваемую тактику для кражи данных для входа в учетную запись, хранящихся в браузере Google Chrome.

Международная исследовательская группа по вопросам безопасности Sophos X-Ops наблюдала методы сбора учетных данных во время реагирования на инцидент в Цилине. Это свидетельствует о тревожном изменении тенденций в работе этого опасного штамма вируса-вымогателя.

Обзор процесса атаки

Атака, проанализированная исследователями Sophos, началась с того, что вредоносная программа Qilin успешно получила доступ к целевой сети, используя скомпрометированные учетные данные на шлюзе VPN без многофакторной аутентификации (MFA).

За этим последовал 18-дневный период «спячки» вредоносного ПО, что указывает на то, что хакеры, вероятно, приобрели доступ к сети через брокера первоначального доступа (IAB). Вполне возможно, что Цилинь потратил время на картографирование сети, выявление ключевых активов и проведение разведки.

По истечении первых 18 дней вредоносная программа перемещается на контроллеры домена и изменяет объекты групповой политики (GPO) для выполнения скрипта PowerShell («IPScanner.ps1») на всех компьютерах, подключенных к доменной сети.

Этот скрипт выполняется пакетным скриптом ('logon.bat') и также включен в GPO. Он предназначен для сбора данных для входа, хранящихся в Google Chrome.

Пакетный скрипт настроен на запуск (и запуск скрипта PowerShell) каждый раз, когда пользователь входит в систему на своем компьютере. Параллельно украденные учетные данные будут сохранены в разделе «SYSVOL» под именем «LD» или «temp.log».

Обнаружен новый штамм вируса-вымогателя, который специализируется на краже данных для входа в браузер Chrome

После отправки файлов на сервер управления и контроля (C2) компании Qilin локальные копии и соответствующие журналы событий были удалены, чтобы скрыть вредоносную активность. Наконец, Qilin размещает вредоносную программу-вымогатель и зашифрованные данные на взломанных компьютерах.

Другой объект групповой политики и отдельный командный файл («run.bat») также используются для загрузки и запуска программы-вымогателя на всех компьютерах в домене.

Обнаружен новый штамм вируса-вымогателя, который специализируется на краже данных для входа в браузер Chrome

Сложность в обороне

Подход Qilin к учетным данным Chrome создает тревожный прецедент, который может затруднить защиту от атак программ-вымогателей.

Поскольку GPO применяется ко всем машинам в домене, каждое устройство, на котором зарегистрирован пользователь, подлежит процессу сбора учетных данных.

Это означает, что скрипт способен красть учетные данные со всех машин в системе, если эти машины подключены к домену и на них во время работы скрипта находится пользователь, вошедший в систему.

Такая масштабная кража учетных данных может позволить хакерам проводить новые атаки, что приведет к инцидентам безопасности, охватывающим несколько платформ и сервисов, что значительно усложнит меры реагирования. Это также создает постоянную угрозу, которая сохраняется еще долгое время после устранения инцидента с программой-вымогателем.

Организации могут снизить риск, внедрив строгую политику, запрещающую хранение секретных данных в веб-браузерах. Кроме того, внедрение многофакторной аутентификации является ключом к защите учетных записей от взлома, даже в случае компрометации учетных данных.

Наконец, реализация принципов наименьших привилегий и сегментации сети может существенно ограничить возможности злоумышленников по распространению через скомпрометированную сеть.

Sign up and earn $1000 a day ⋙

Leave a Comment

7 бесплатных приложений, которые мгновенно улучшат ваши фотографии на смартфоне

7 бесплатных приложений, которые мгновенно улучшат ваши фотографии на смартфоне

Существует множество бесплатных и эффективных инструментов для обработки фотографий, которые вы можете использовать для улучшения своих фотографий.

Советы, как сделать виджет Google Search более полезным

Советы, как сделать виджет Google Search более полезным

Виджет Google Search обеспечивает быстрый доступ к Google Search и ленте Discover, а также к голосовому поиску и Google Lens.

Как войти в систему и отключить напоминание об истечении срока действия пароля

Как войти в систему и отключить напоминание об истечении срока действия пароля

Если на экране входа в Windows вы видите сообщение Срок действия вашего пароля истек, и его необходимо изменить, это связано с тем, что по умолчанию срок действия паролей для локальных учетных записей Windows истекает каждые 42 дня.

Как конвертировать изображения WebP в PNG, JPG в Chrome, Coc Coc

Как конвертировать изображения WebP в PNG, JPG в Chrome, Coc Coc

Конвертировать изображения WebP в форматы PNG и JPG можно разными способами, например, напрямую через URL-адрес изображения или с помощью инструментов конвертации изображений.

4 способа использования режима Canvas в ChatGPT

4 способа использования режима Canvas в ChatGPT

Новый режим Canvas в ChatGPT открывает новые горизонты в написании и редактировании в ведущем в мире движке генеративного искусственного интеллекта.

Что людям больше всего не нравится в фоторедакторах на базе искусственного интеллекта

Что людям больше всего не нравится в фоторедакторах на базе искусственного интеллекта

Хотя фоторедакторы на базе искусственного интеллекта могут значительно упростить процесс редактирования, они далеки от совершенства. Есть несколько вещей, которые не нравятся пользователям, и в сегодняшней статье вы узнаете, что именно.

Исправлена ​​ошибка, из-за которой Google Play Store не обновлял приложения автоматически

Исправлена ​​ошибка, из-за которой Google Play Store не обновлял приложения автоматически

Когда Play Store не обновляет приложения автоматически, пользователи рискуют упустить новые функции, исправления безопасности и ошибки. К счастью, вы можете настроить Google Play Store на автоматическое обновление своих приложений, выполнив следующие действия.

Nintendo производит революцию в способе распространения цифровых игр с помощью виртуальных игровых карт

Nintendo производит революцию в способе распространения цифровых игр с помощью виртуальных игровых карт

Компания Nintendo официально представила систему виртуальных игровых карт на мероприятии Nintendo Direct, полностью изменив способ распространения цифровых игр.

Инструкция по отправке файлов в Messenger на телефоне и компьютере

Инструкция по отправке файлов в Messenger на телефоне и компьютере

Помимо отправки фотографий через Messenger, пользователи теперь могут отправлять файлы через приложение другим пользователям, причем все форматы файлов документов включают в себя pdf, doc, xlx...

Как автоматически добавлять субтитры и тексты песен в CapCut

Как автоматически добавлять субтитры и тексты песен в CapCut

CapCut также имеет возможность вставлять субтитры к видео, как некоторые известные приложения для создания субтитров к видео. Затем приложение автоматически распознает звук и голос в видео, а затем отображает их на видео.

Разница между WiFi 2,4 ГГц и 5 ГГц

Разница между WiFi 2,4 ГГц и 5 ГГц

Вы только что решили заменить старый маршрутизатор. Когда вы распаковываете новый беспроводной маршрутизатор, вы можете задаться вопросом, почему на нем две сети: 2,4 ГГц и 5 ГГц. Так надежнее ли сеть 5 ГГц? В чем разница между ними?

10 лучших программ для обеспечения интернет-безопасности на сегодняшний день

10 лучших программ для обеспечения интернет-безопасности на сегодняшний день

Сегодня пользователи могут заплатить за защиту всех своих устройств — будь то ПК, Mac или смартфон. Однако сегодня на рынке представлено так много вариантов, что порой сложно решить, с чего начать. Ниже представлен список лучших программных комплексов для обеспечения интернет-безопасности, доступных на сегодняшний день.

Почему Adobe Express является лучшим инструментом для цифровых художников и творцов?

Почему Adobe Express является лучшим инструментом для цифровых художников и творцов?

Благодаря множеству инструментов для цифровых создателей Adobe Express является универсальным творческим инструментом для всех, и он никуда не денется.

Как превратить Gmail в настольное приложение

Как превратить Gmail в настольное приложение

Для большего удобства использования Gmail вы можете превратить Gmail в приложение на своем компьютере, и вам больше не придется открывать его вручную.

Последний код Тхиен Нхай Минь Нгует Дао и способы его ввода

Последний код Тхиен Нхай Минь Нгует Дао и способы его ввода

Code Thien Nhai Minh Nguyet Dao помогает игрокам не скучать при первом присоединении к игре.