По словам самих хакеров, с сентября по ноябрь 2021 года они взломали сети более 40 жертв.
Специалисты ИБ-компании Accenture Security рассказали о группе высокопрофессиональных хакеров, активизировавших свою деятельность в третьем квартале нынешнего года.
Хакеры, преследующие финансовую выгоду и называющие себя Karakurt, попали в поле зрения исследователей в июне 2021 года, когда зарегистрировали два домена и завели страницу в Twitter.
Основной деятельностью группировки является похищение данных и вымогательство, при этом ПО для шифрования файлов она не использует. По словам самих хакеров, с сентября по ноябрь 2021 года они взломали сети более 40 жертв и опубликовали похищенные файлы на своем сайте.
Порядка 95% жертв находятся в Северной Америке, а остальные – в Европе. Karakurt не интересуют какие-то конкретные отрасли, и виктимология кажется случайной.
Для получения первоначального доступа к сетям атакуемых организаций злоумышленники в основном используют учетные данные для VPN, либо полученные в результате фишинга, либо купленные у продавцов.
Если раньше хакеры обеспечивали постоянство в сети с помощью Cobalt Strike, то недавно они переключились на AnyDesk. Это связано с тем, что в последнее время Cobalt Strike все чаще детектируется решениями безопасности, поэтому киберпреступники (в частности, вымогатели Conti) стали переходить на AnyDesk.
Закрепившись в атакуемой сети, Karakurt похищает дополнительные учетные данные с помощью Mimikatz и использует их для незаметного повышения привилегий.
Похищенные данные архивируются с помощью 7zip и WinZip и отправляются на файлообменник Mega.io через Rclone или FileZilla.
Хотя подобные атаки кажутся не столь разрушительными по сравнению с атаками программ-вымогателей, которые шифруют файлы и удаляют резервные копии, они все равно очень опасны. Угрозы опубликовать похищенную информацию могут иметь серьезные последствия для компании, даже если ее операции не были «заморожены» шифровальщиком.
Разбираем кейсы, делимся опытом, учимся на чужих ошибках