Странное чувство, скажу я вам, когда видишь, как твои шутки сбываются в реальной жизни. Когда-то давно я пошутила, что хакеры, проникая в периметр организации, разворачивают там свой NextCloud и сервера для Counter-Strike. Ребята и девчата из Group-IB решили провести исследование и проверить шутку. Оказалось всё так 👇
https://www.group-ib.com/blog/deadlock-ransomware-polygon-smart-contracts/
Какеры не стали заморачиваться с RAT и просто жахнули AnyDesk без лишних вопросов. Ну, то есть никого не смутило, что мышь двигается сама, а может, им ещё и на рабочем столе рисовали, куда нажать, но это не точно.
Пару лет назад была чудесная статья, где авторы уверяли, что злые хакеры использовали RDP для доступа к рабочим станциям предприятия. Как человек, который реально использует RDP для удалёнки, я была очень удивлена, поскольку в один момент времени возможна только одна сессия (без дополнительных патчей и не на серверной ОС).
То есть либо хакеры, имея полные права, незаметно для админов и всего защитного софта пропатчили файлы системы, либо они играли с пользователями в игру «кто первый подключился, того и сессия». Есть, правда, и третий вариант... авторы забыли вовремя принять таблетки, поэтому написали как смогли.
💡 Подкину пару идей коллегам по палате цеху.
Управляли с помощью:
• TeamViewer
• AmmyAdmin
• RustDesk
Передавали данные через:
• файловые потоки
• теги в MP3
• рисунки в Paint
• набор текста с сохранением в виде картинки и последующим OCR-распознаванием
• открытие портов в ритме азбуки Морзе
Сочетая эти приёмы в разных комбинациях, можно наклепать несколько десятков статей. Названия группировок можно брать из Steam (Deadlock) и в идеале слегка модифицировать, на подобие группировка The Last of Ass, тогда число публикаций перевалит за добрую сотню.
К слову, вот уже пару лет Group-IB выпускает шептунов статьи на аглицком. Из-за этого у моего медведя портится настроение, и он начинает фальшивить, играя на балалайке...
Для искушённых англоязычных читателей в конце статьи приведены ответы на часто задаваемые вопросы, как-то:
• Что такое Polygon?
• Что такое смарт-контракт?
• Что такое ransomware?
Вспоминается старый анекдот: «Круто! А что такое вестибюль?» (с)
То есть авторам в ТЗ написали: «обязательно вставьте базовые определения — так требует контент-план». Дорогие друзья, ну можно же было вынести это во всплывающие подсказки, а то уже совсем цыган напоминает: «Я тебе сейчас всю правду про блокчейн расскажу… но сначала — купи наш EDR. И MDR. И XDR. И подписку. И коня. Не всё сразу — по частям, с рассрочкой». 🐴💸
Желаем Group-IB много веселья, радости и творческих узбеков, а читателям — чтобы их шутки сбывались только в виде баг-баунти, а не в отчётах про взломы, ну, вы меня поняли 😊
https://www.group-ib.com/blog/deadlock-ransomware-polygon-smart-contracts/
Какеры не стали заморачиваться с RAT и просто жахнули AnyDesk без лишних вопросов. Ну, то есть никого не смутило, что мышь двигается сама, а может, им ещё и на рабочем столе рисовали, куда нажать, но это не точно.
Пару лет назад была чудесная статья, где авторы уверяли, что злые хакеры использовали RDP для доступа к рабочим станциям предприятия. Как человек, который реально использует RDP для удалёнки, я была очень удивлена, поскольку в один момент времени возможна только одна сессия (без дополнительных патчей и не на серверной ОС).
То есть либо хакеры, имея полные права, незаметно для админов и всего защитного софта пропатчили файлы системы, либо они играли с пользователями в игру «кто первый подключился, того и сессия». Есть, правда, и третий вариант... авторы забыли вовремя принять таблетки, поэтому написали как смогли.
Так вот, сейчас уже новый уровень — AnyDesk.
💡 Подкину пару идей коллегам по палате цеху.
Управляли с помощью:
• TeamViewer
• AmmyAdmin
• RustDesk
Передавали данные через:
• файловые потоки
• теги в MP3
• рисунки в Paint
• набор текста с сохранением в виде картинки и последующим OCR-распознаванием
• открытие портов в ритме азбуки Морзе
Сочетая эти приёмы в разных комбинациях, можно наклепать несколько десятков статей. Названия группировок можно брать из Steam (Deadlock) и в идеале слегка модифицировать, на подобие группировка The Last of Ass, тогда число публикаций перевалит за добрую сотню.
К слову, вот уже пару лет Group-IB выпускает шептунов статьи на аглицком. Из-за этого у моего медведя портится настроение, и он начинает фальшивить, играя на балалайке...
Для искушённых англоязычных читателей в конце статьи приведены ответы на часто задаваемые вопросы, как-то:
• Что такое Polygon?
• Что такое смарт-контракт?
• Что такое ransomware?
Вспоминается старый анекдот: «Круто! А что такое вестибюль?» (с)
То есть авторам в ТЗ написали: «обязательно вставьте базовые определения — так требует контент-план». Дорогие друзья, ну можно же было вынести это во всплывающие подсказки, а то уже совсем цыган напоминает: «Я тебе сейчас всю правду про блокчейн расскажу… но сначала — купи наш EDR. И MDR. И XDR. И подписку. И коня. Не всё сразу — по частям, с рассрочкой». 🐴💸
Желаем Group-IB много веселья, радости и творческих узбеков, а читателям — чтобы их шутки сбывались только в виде баг-баунти, а не в отчётах про взломы, ну, вы меня поняли 😊