Хакеры используют блокчейн биткоина для скрытия серверов

AI Сгенерировано ИИ
Мошенники нашли новый метод сокрытия управляющих серверов, применяя блокчейн Bitcoin. Адрес сервера изменяется с помощью новых транзакций и не сохраняется в самом вирусе, что делает его невидимым для аналитических систем. Во втором квартале текущего года эксперты зафиксировали 839 уникальных образцов вредоносного ПО, связанных с деятельностью 17 хакерских группировок. Это на 88% больше по сравнению с аналогичным периодом прошлого года, когда было выявлено 447 образцов. Основной вклад в статистику внесли пять наиболее активных группировок, на которые пришлось около 60% всех выявленных образцов. Лидером стала Rare Werewolf, с активностью которой связано 224 образца.
Фишинговые письма остаются основным способом проникновения в организации. Злоумышленники маскируют вредоносные файлы под счета, договоры и служебные документы. Хакеры усложняют методы доставки вредоносного ПО и скрывают инфраструктуру за легитимными интернет-сервисами. Некоторые из них проверяют устройство пользователя перед загрузкой вредоносного файла, чтобы избежать обнаружения автоматизированными системами анализа.
По словам Дениса Кувшинова, руководителя Threat Intelligence Positive Technologies, рост числа выявленных образцов демонстрирует, как быстро меняется инструментарий хакеров. Они все чаще комбинируют несколько техник в рамках одной атаки, используя скомпрометированные почтовые ящики, легитимные веб-сервисы и штатные средства операционной системы. В таких условиях компаниям важно полагаться не только на известные индикаторы компрометации, но и на поведенческий анализ, отслеживая нетипичные запуски, изменения автозагрузки и подозрительные сетевые соединения.
Одним из наиболее заметных приемов стало использование блокчейна Bitcoin для получения адреса управляющего сервера. Денис Астафьев, управляющий фондом и основатель финтех-платформы SharesPro, поясняет, что вместо того, чтобы прописывать адрес сервера в вирусе, мошенники используют биткоин-кошелек как «тайник с записками». Вирус отслеживает последние переводы в этом кошельке, а суммы переводов представляют собой зашифрованный адрес, который вирус умеет расшифровывать. Получив число, вирус преобразует его в адрес сервера, подключается и получает новые команды.
На финансовые организации направлено 14,8% зафиксированных атак, далее следуют государственные структуры (13,3%) и технологические компании (13,1%). В совокупности на эти три сектора пришлось более 41% атак. Астафьев подчеркивает, что блокчейн невозможно выключить или заблокировать, так как он существует на тысячах компьютеров по всему миру. Поскольку в самом вирусе нет прописанного адреса, антивирусам сложнее заранее определить, куда он будет обращаться. Более новые версии этой схемы используют другие блокчейны, такие как Ethereum или BNB Smart Chain, где хакеры записывают адрес сервера в «умный контракт» и могут менять его в любой момент. Биткоин сам по себе не заражает, он лишь служит «почтовым ящиком» для уже проникшего вируса. Настоящая угроза возникает, когда пользователь сам запускает вредоносное: скачивает пиратскую программу, открывает подозрительное вложение или устанавливает фейковое обновление. Поэтому базовая осторожность остается главной защитой.



