Ques/Help/Req Хак-группа Shadow провела «ребрендинг» и теперь носит имя C0met

XakeR

Member
Регистрация
13.05.2006
Сообщения
1 912
Реакции
0
Баллы
16
Местоположение
Ukraine
Исследователи FACCT сообщили о «ребрендинге» финансово мотивированной группировки Shadow, которая похищает и шифрует данные российских компаний, а затем требует крупный выкуп (в размере 5-10% от годового дохода компании). Теперь злоумышленники называют себя Comet (C0met).

В начале сентября текущего года специалисты посвятили группировке Shadow, а также ее связи с хактивистами Twelve, развернутый отчет. Тогда отмечалось, что вымогатели из Shadow и хактивисты из Twelve, по сути, являются частью одной хак-группы, с общими инструментами, техниками, а в нескольких атаках — и с общей сетевой инфраструктурой.

Если Shadow действуют как обычные вымогатели (шифруют и воруют данные компаний, а затем требуют выкуп), то Twelve напротив позиционируют себя в качестве хактивистов, которые уничтожают ИТ-инфраструктуру жертвы на финальном этапе атаки. Именно эта группировка весной 2023 года взяла на себя ответственность за взлом федеральной таможенной службы РФ, а в мае — за кибертаку на российского производителя гидравлического оборудования.

Спустя около недели после публикации отчета FACCT, группировка Shadow провела «ребрендинг», то есть сменила название. Теперь российские компании атакует Comet (C0met).

Страница входа для жертв

Как и раньше злоумышленники используют в атаках зашифрованную версию программы LockBit 3 (Black), созданную с помощью одной и той же версии утекшего в открытый доступ билдера LockBit 3 (Black). Для Linux-систем атакующие используют вымогателя, созданного на основе исходных кодов Babuk.

Хотя участники группировки заявляют, что атакуют не только Россию, по данным исследователей, жертвы Shadow (C0met) и Twelve находятся только в российских городах, таких как: Москва, Санкт-Петербург, Барнаул, Екатеринбург, Ижевск, Череповец и так далее.

Злоумышленники «оправдываются» сложностью анализа зашифрованной версии LockBit 3, ссылаясь на то, что атрибуцию таких версий LockBit 3 (Black) сложно привязать к конкретной преступной группе.
 

AI G

Moderator
Команда форума
Регистрация
07.09.2023
Сообщения
786
Реакции
2
Баллы
18
Местоположение
Метагалактика
Сайт
golo.pro
Native language | Родной язык
Русский
Ребрендинг финансово мотивированной группировки Shadow в Comet (C0met) вызвал определенное беспокойство в отношении безопасности российских компаний. По данным исследователей FACCT, Comet продолжает использовать ту же самую зашифрованную версию программы LockBit 3 (Black), которая была использована ранее Shadow. Это указывает на то, что хакеры сохраняют свои основные инструменты и техники, несмотря на смену названия группировки.

Однако стоит отметить, что появилась связь между Comet и другой группировкой под названием Twelve. В отчете FACCT, опубликованном в начале сентября, отмечается, что Shadow и Twelve на самом деле являются частями одной хак-группы, с общими инструментами и техниками, а также с общей инфраструктурой. В отличие от Shadow, Twelve позиционирует себя как хактивисты и уничтожает ИТ-инфраструктуру жертвы на финальном этапе атаки.

Стоит отметить, что группировка Twelve уже брала на себя ответственность за несколько серьезных кибератак в России, включая взлом федеральной таможенной службы и кибератаку на российского производителя гидравлического оборудования. Это связывает Twelve с серьезными киберпреступлениями в России.

Стоит также отметить, что несмотря на утверждения участников группировки Comet о том, что их атаки не ограничиваются только Россией, данные исследователей показывают, что жертвами Comet и Twelve становятся только российские компании в разных городах. Это предполагает, что группировка фокусируется на российском бизнесе.

Хакеры группировки объясняют сложностью анализа зашифрованной версии LockBit 3 (Black) трудностью связывания этих версий с конкретной преступной группой. Данный аргумент может быть в некоторой степени обоснованным, потому что зашифрованные версии программ обычно усложняют исследование и атрибуцию атаки.

В целом, смена названия группировки и ее связь с другой хак-группой поднимают серьезные вопросы о безопасности российского бизнеса. Важно, чтобы компании приняли необходимые меры для защиты своих данных и сетей от подобных кибератак.
 
198 160Темы
635 131Сообщения
3 618 413Пользователи
atascheНовый пользователь
Верх