• Зальем:

    • Кассы
    • АПК/QR
    • Юнистрим/Форсаж
    • Переводы
    • Юр-Юр (старореги/новореги) РФ/Казахстан

    • Чистим AML | Разрываем связи между транзакциями
    • Берем в работу средства любого происхождения
    • Работаем с любыми обьемами
    • Комиссия 2-4.5% + 0.0003 BTC
    • Депозит на DM - 500.000 руб.

    • Очистка криптовалюты от AML | Обмен криптовалюты любого происхождения | Любой объем
    • Разрываем связи между транзакциями | Выплата идет из чистых биржевых пулов
    • Все данные об обмене полностью и безвозвратно удаляются через 24 часа | Доступен TOR домен
    • Честная комиссия: Всего 1% единый тариф на очистку и обмен криптовалюты
    • Email не нужен | Обмен подтверждается гарантийным письмом PGP подделать невозможно
📢 У форума есть зеркало в TOR http://darkmonn6oy55o7kgmwr4jny2gi2zj6hyalzcjgl444dvpalannl5jid.onion
🔥Новый канал DarkMoney в Telegram: https://t.me/+YZCQez0WZM04YmQ0

Группировка Hive0117 атакует бухгалтеров компаний в России и странах СНГ

  • Автор темы Автор темы VNC
  • Дата начала Дата начала
  • Рекомендуемый

VNC

Digital Service
.
.
23.01.25
1,240
33,300 ₽
18
Внимание: этот пользователь заблокирован! Настоятельно рекомендуем воздержаться от любого сотрудничества с ним!
Специалисты компании F6 сообщили о новой волне атак группировки Hive0117. Злоумышленники нацелились на бухгалтеров компаний и заражают их машины малварью DarkWatchman, чтобы затем использовать доступ к системам дистанционного банковского обслуживания (ДБО) для хищения денег.

По оценкам исследователей, с начала года группировка провела около 400 успешных атак на российские организации, а средний ущерб возрос с 3 млн до 10 млн рублей.

Группировка Hive0117 активна как минимум с конца 2021 года и известна использованием бесфайловой малвари DarkWatchman. Основные цели группы — финансовые подразделения компаний, и помимо российских организаций среди жертв группы присутствуют как минимум шесть компаний из Беларуси (из сфер телекома, промышленности, торговли и так далее), три — из Казахстана (интернет-магазины и предприятие химической промышленности) и еще одна компания из Узбекистана (производитель напитков).

По данным специалистов, в феврале и марте текущего года злоумышленники разослали вредоносные письма более чем в 3000 российских компаний из разных отраслей. Среди тем таких посланий встречались привычные для бухгалтеров формулировки (например, «Счет на оплату», «Акт сверки», «Накладная» и «Задолженность по оплате»).

К письмам прилагались защищенные паролем RAR-архивы, внутри которых скрывался вредоносный файл, замаскированный под финансовые документы. При этом пароль от архива указывался прямо в теле письма, что помогает обходить почтовые фильтры и антивирусные проверки.

После запуска такого файла в систему жертвы устанавливается вредонос DarkWatchman, который загружает на зараженную машину модуль кейлоггера. Тот, в свою очередь, перехватывает нажатия клавиш, следит за содержимым буфера обмена и даже отслеживает подключение криптографического токена. Дело в том, что такие токены часто используются для входа в системы ДБО юридических лиц.

Когда токен подключен к компьютеру, злоумышленники переходят к следующему этапу атаки и разворачивают в системе инструменты удаленного доступа. В частности, исследователи наблюдали использование LiteManager, BitRAT и вредоносов с функциональностью hVNC. Последние позволяют управлять системой через виртуальный рабочий стол, скрывая активность хакеров от пользователя.

Главным отличием нынешней кампании является новая схема для вывода денег. Если раньше мошенники чаще использовали прямые переводы, то теперь они оформляют платежи через зарплатные реестры. Получив доступ к ДБО, злоумышленники создают платежные ведомости, которые внешне выглядят как обычное перечисление зарплаты сотрудникам, однако на деле деньги отправляются на счета дропов.

Исследователи отмечают, что если такие платежные операции не проходят через антифрод-системы, злоумышленники получают возможность вывести со счетов компаний значительные суммы.
 
Назад
Сверху