Цель — инженер. Время — 01:00. Метод — фишинг. Итог — украдены ключи и установлен майнер
NewsMakerLibrarian Ghouls атакуют под утро: вы проснулись, а доступов уже нет.
Сотни корпоративных пользователей в России подверглись ночным атакам со стороны одной из хакерских группировок. Об этом ТАСС сообщили в пресс-службе «Лаборатории Касперского».
По данным специалистов, кампания началась в декабре 2024 года. Ответственность за атаки исследователи возлагают на группировку, которую они называют Librarian Ghouls. По наблюдениям компании, действия злоумышленников фиксируются в промежутке с 01:00 до 05:00 по местному времени. Основными целями выступают сотрудники промышленных предприятий и технических вузов.
В «Лаборатории Касперского» отмечают, что данная группа уже известна по сложным атакам на выбранные цели на территории России и стран СНГ. При этом злоумышленники в основном используют легальное программное обеспечение.
Как пояснили специалисты, цель ночных атак — получить удалённый доступ к устройствам и перехватить учётные данные пользователей. Кроме того, на заражённые устройства устанавливается майнер для добычи криптовалюты. Исследователи также зафиксировали появление фишинговых сайтов, внешне имитирующих известный российский почтовый сервис.
Атака начинается с рассылки фишинговых писем, к которым прикреплён архив, защищённый паролем. После открытия и запуска содержимое архива сохраняется в одну из папок на компьютере, что даёт злоумышленникам возможность удалённого управления системой. Также применяются действия, направленные на сокрытие присутствия вредоносного кода в системе.
Вредонос активируется в 01:00, после чего в течение четырёх часов собирает учётные данные и фразы восстановления криптовалютных кошельков. В 05:00 при помощи встроенного планировщика задач компьютер выключается. За 4 часа преступники успевают с помощью своего ПО собрать и отправить себе учетные данные и ключевые фразы криптовалютных кошельков.
После передачи похищенных данных злоумышленникам вредоносное ПО удаляет с устройства все созданные в ходе атаки файлы, затем устанавливает майнер, а в финале самоуничтожается.

Сотни корпоративных пользователей в России подверглись ночным атакам со стороны одной из хакерских группировок. Об этом ТАСС сообщили в пресс-службе «Лаборатории Касперского».
По данным специалистов, кампания началась в декабре 2024 года. Ответственность за атаки исследователи возлагают на группировку, которую они называют Librarian Ghouls. По наблюдениям компании, действия злоумышленников фиксируются в промежутке с 01:00 до 05:00 по местному времени. Основными целями выступают сотрудники промышленных предприятий и технических вузов.
В «Лаборатории Касперского» отмечают, что данная группа уже известна по сложным атакам на выбранные цели на территории России и стран СНГ. При этом злоумышленники в основном используют легальное программное обеспечение.
Как пояснили специалисты, цель ночных атак — получить удалённый доступ к устройствам и перехватить учётные данные пользователей. Кроме того, на заражённые устройства устанавливается майнер для добычи криптовалюты. Исследователи также зафиксировали появление фишинговых сайтов, внешне имитирующих известный российский почтовый сервис.
Атака начинается с рассылки фишинговых писем, к которым прикреплён архив, защищённый паролем. После открытия и запуска содержимое архива сохраняется в одну из папок на компьютере, что даёт злоумышленникам возможность удалённого управления системой. Также применяются действия, направленные на сокрытие присутствия вредоносного кода в системе.
Вредонос активируется в 01:00, после чего в течение четырёх часов собирает учётные данные и фразы восстановления криптовалютных кошельков. В 05:00 при помощи встроенного планировщика задач компьютер выключается. За 4 часа преступники успевают с помощью своего ПО собрать и отправить себе учетные данные и ключевые фразы криптовалютных кошельков.
После передачи похищенных данных злоумышленникам вредоносное ПО удаляет с устройства все созданные в ходе атаки файлы, затем устанавливает майнер, а в финале самоуничтожается.