«Лаборатория Касперского» раскрыла необычную атаку на производственное предприятие на Ближнем Востоке. Вымогателям удалось заблокировать рабочие компьютеры и вывести на них требования о выплате денег, хотя привычного шифровальщика в сети вообще не было.

Ключом к атаке стали скомпрометированные учётные записи с повышенными правами. Используя обычные средства удалённого доступа и VPN, злоумышленники проникли в корпоративную сеть так, что их активность могла выглядеть как работа штатного ИТ-специалиста.
Дальше атакующие получили контроль над Active Directory — системой, через которую компании централизованно управляют компьютерами сотрудников. В ней они создали вредоносную групповую политику Payload. Такие правила обычно используются администраторами для массовой настройки устройств, но в этом случае с их помощью менялись обои и экран блокировки, показывались требования о выкупе и отключались административные учётные записи.
Получился необычный сценарий: вместо установки вредоносной программы атакующие использовали доверенный механизм самой корпоративной инфраструктуры. После обновления политик изменения автоматически распространялись по сети, поэтому одного поиска вирусов для обнаружения такой атаки уже недостаточно.
Параллельно злоумышленники похитили ценные корпоративные данные, а затем опубликовали их в даркнете, используя утечку как дополнительное давление на компанию. В «Лаборатории Касперского» отмечают, что вымогатели всё чаще отходят от классического шифрования и делают ставку на кражу информации, блокировку доступа и угрозу публичного раскрытия.
Комментарии