Битва за биты: ReaverBits против российского киберпространства

Support81

Модератор
Агропром, ритейл, телеком: группировка атакует всех.
image



В начале 2024 года специалисты компании F.A.C.C.T. обнаружили новую киберпреступную группу, получившую название ReaverBits. Эта группа занимается рассылкой вредоносных писем российским организациям от имени различных компаний и государственных министерств. Название ReaverBits символично: «reaver» переводится как «вор», что отражает суть их деятельности по похищению данных с помощью стилера MetaStealer, а «bits» отсылает к использованию слов «bitbucket» и «bitrix» в URL-адресах.

Группа ReaverBits на данный момент провела как минимум пять вредоносных рассылок, две из которых пришлись на декабрь 2023 года, две на январь 2024 года и одна на май того же года. Целями атак стали компании из различных секторов: ритейл, телекоммуникации, процессинг, агропромышленность и федеральный фонд.

Подробности атак

Рассылка#1: Подарочная карта

26 декабря 2023 года специалисты F.A.C.C.T. зафиксировали вредоносное письмо, якобы отправленное от имени интернет-магазина Skyey. Тема письма — «[контактное лицо], вы выграли 10 000 Рублей от Skyey.ru». В тексте письма была допущена опечатка («выграли» вместо «выиграли»), что уже настораживает. Письмо было отправлено с адреса « [email protected] », но атакующие использовали спуфинг для смены видимости оригинального адреса отправителя на [email protected] . Письмо содержало архив с исполняемым файлом MetaStealer, направленным на кражу конфиденциальной информации. Среди получателей были замечены организации из сфер ритейла, телекоммуникаций и процессинговая компания



Рассылка#2: Персональные скидки

27 декабря рассылка продолжилась письмами от имени УАЗ с предложением скидок на запчасти. Снова с помощью спуфинга был заменен оригинальный адрес отправителя на « [email protected] ». Письма, отправленные с поддельного адреса, содержали ссылки на загрузку архива с вредоносным файлом MetaStealer. Данный файл, как и в первой рассылке, использовал один и тот же сервер для связи с командным центром. Письмо было направлено в одно из агропромышленных объединений.



Рассылка#3 и #4: Установите сертификаты

12 и 25 января 2024 года были отправлены идентичные письма, в которых отправителем, как и в рассылке#1, был « [email protected] ». Атакующие пытались мимикрировать под Минцифры России, подменив с помощью спуфинга адрес отправителя на « [email protected] ». В письмах содержались ссылки на загрузку архива с исполняемыми файлами, маскирующимися под сертификаты безопасности. Эти файлы представляли собой загрузчики вредоносного ПО, получившие название LuckyDownloader.



Рассылка#5: Обязательно к ознакомлению

В мае 2024 года была завикисрована новая атака, направленная на федеральный фонд России. Обнаруженное электронное письмо было отправлено 15 мая 2024 года от одного сотрудника другому внутри подразделения госструктуры. Письмо имело тему «Fwd: Всем руководителям структурных подразделений: Об учете сведений, при предоставлении МСП и отчетности».Вредоносное письмо содержало запароленный архив с исполняемым файлом, основанным на проекте NBTExplorer, в который был добавлен вредоносный код для загрузки и выполнения дополнительного ПО.



MetaStealer

MetaStealer был впервые выявлен в марте 2022 года и представляет собой форк известного стилера RedLine. Он предназначен для кражи конфиденциальной информации и активно используется в странах СНГ. MetaStealer продается на андеграундных форумах злоумышленником под псевдонимом «META» и применяется различными киберпреступными группировками, включая ReaverBits.

LuckyDownloader и LuckyBogdan

При анализе рассылок января 2024 года специалисты выявили загрузчик LuckyDownloader, который загружал вредоносное ПО из BitBucket репозитория. Установлено, что все изменения в репозиторий вносились одним аккаунтом с именем Богдан.



На основе этих данных был сформирован актор с именем LuckyBogdan, который предположительно занимается шифрованием и размещением ВПО, предоставляя загрузчик для его доставки.

Заключение

Группа ReaverBits специализируется на атаках исключительно на российские организации, активно применяет спуфинг и использует MetaStealer в качестве нагрузки. В одной из атак группа использовала загрузчик LuckyDownloader, предположительно, воспользовавшись услугами актера LuckyBogdan.
Подробнее: https://www.securitylab.ru/news/549551.php
 

Support81

Модератор
Почему прямо не написать: украинские кибервойска атакуют российские предприятия?
Можно подумать, российские кибервойска не атакуют Украину.
Война есть война и все средства хороши.
 
Похожие темы
Support81 Тайный шейх, миллиардные инвестиции и битва за ИИ Новости в сети 0
Support81 Кибервойна 2.0: Китай против США - битва за мировое господство Новости в сети 0
Support81 Битва за технологическое превосходство: британская экономика в критическом состоянии Новости в сети 0
Support81 «Битва ИИ» на крипторынке. Китайский DeepSeek лидирует, заработав 35%. Новости в сети 0
Support81 Akamai: обеспечение безопасности игр — это как королевская битва Новости в сети 0
Admin Интересно Киберпреступники извинились за ошибочную атаку и помогли восстановить системы. Новости в сети 0
Admin Интересно Резкий рост ИИ-атак зафиксирован за год. Новости в сети 0
Admin Интересно Разработчики платят за мусор в запросах к ИИ. Проект Headroom сэкономил им $700 тыс. Новости в сети 0
Admin Интересно Российские айтишники перестали торговаться за зарплаты. Новости в сети 0
Admin Интересно Жительница Батайска потеряла 250 тысяч рублей из-за мошенников, выдававших себя за полицейских. Новости в сети 0
Admin Интересно Microsoft отказалась от преследования исследователей за уязвимости. Новости в сети 0
Admin Интересно КНДР обманывает программистов, Китай следит за нефтью, а иранские хакеры сидят без интернета. ESET подвела итоги полугодия. Новости в сети 0
Admin Интересно Anthropic готовится к IPO, опережая OpenAI в гонке за лидерство на рынке ИИ. Новости в сети 0
Admin Интересно 1,34 миллиона адресов за 23 часа. Израиль предположительно попытался выкачать архив арабской журналистики. Новости в сети 0
Admin Интересно ЕС оштрафовал Temu на $232 млн за продажу незаконных товаров. Новости в сети 0
Admin Интересно ESET опубликовал отчёт о деятельности APT-групп за период с октября 2025 по март 2026 года. Новости в сети 0
Admin Интересно Веб-сайты получили новый способ слежки за пользователями через анализ активности SSD. Новости в сети 0
Admin Интересно Исследователь Nightmare-Eclipse вызвал недовольство Microsoft из-за публикации уязвимостей. Новости в сети 0
Admin Интересно Беспилотник Quarterhorse Mk 2.1 преодолел звуковой барьер за 90 дней. Новости в сети 0
Admin Интересно ИИ может заблокировать вашу карту за 200 миллисекунд без объяснений. Новости в сети 0
Admin Интересно Пользователи массово переходят на DuckDuckGo из-за навязывания ИИ в Google. Новости в сети 0
Admin Интересно Российские компании используют ИИ для контроля за сотрудниками. Новости в сети 0
Admin Интересно Uber потратил весь годовой бюджет на ИИ за четыре месяца без видимых результатов. Новости в сети 0
Admin Интересно Тест-драйв: как избавиться от сомнений в выборе ИБ-решения за 7 дней. Новости в сети 0
Admin Интересно Китайская полиция создала систему тотальной слежки за иностранцами. Новости в сети 0
Admin Интересно Александр Дугин предложил выдавать доступ к интернету за хорошее поведение. Новости в сети 0
Admin Интересно Русскоязычный мошенник пять лет выдавал себя за американского патриота и зарабатывал на криптомошенничестве. Новости в сети 0
Admin Интересно Мегалодон проснулся в глубинах GitHub: 5561 репозиторий заражен вредоносными коммитами за 6 часов. Новости в сети 0
Admin Интересно Waymo приостановила работу беспилотных такси в пяти городах США из-за проблем с наводнениями. Новости в сети 0
Admin Интересно HackerOne сократила выплаты багхантерам за обнаружение уязвимостей. Новости в сети 0
Admin Интересно Ваш автомобиль следит за вами и передаёт данные страховщикам. Новости в сети 0
Admin Интересно Оператор ботнета Kimwolf арестован в Канаде за организацию DDoS-атак. Новости в сети 0
Admin Интересно Посетитель Disneyland подал иск на $5 млн за использование технологии распознавания лиц. Новости в сети 0
Admin Интересно Плату за VPN-трафик переносят уже в третий раз. Новости в сети 0
Admin Интересно Intuit сокращает 17% сотрудников из-за реструктуризации с упором на ИИ. Новости в сети 0
Admin Интересно NPM принудительно сбрасывает токены из-за масштабных атак на цепочку поставок. Новости в сети 0
Admin Интересно Слежка за близкими стала индустрией. Касперский оценил рынок киберсталкинга. Новости в сети 0
Admin Интересно Телефонные мошенники сдаются в полицию из-за уличной рекламы. Новости в сети 0
Admin Интересно Образовательная платформа временно отключилась из-за атаки вымогателей. Новости в сети 0
Admin Интересно Компания Ernst & Young отозвала кибербезопасный отчет из-за ошибок искусственного интеллекта. Новости в сети 0
Admin Интересно Крупные IT-компании угрожают уходом из Канады из-за нового законопроекта C-22. Новости в сети 0
Admin Интересно Мессенджер MAX вызывает споры из-за сбора данных и блокировки VPN. Новости в сети 0
Admin Интересно Microsoft меняет логику работы браузера Edge из-за уязвимости в менеджере паролей. Новости в сети 0
Admin Интересно Программисты теряют навыки из-за активного использования ИИ. Новости в сети 0
Admin Интересно Петербургская пенсионерка потеряла 163 миллиона рублей из-за мошенников. Новости в сети 0
Admin Интересно Meta внедряет инструмент слежки за сотрудниками для обучения ИИ. Новости в сети 0
Admin Интересно Маск обещал интернет по всему миру, а принес копоть. Ученые подсчитали цену, которую Земля платит за быстрые загрузки. Новости в сети 0
Admin Интересно Microsoft уволила руководителя израильского филиала за использование облака для хранения данных слежки. Новости в сети 0
Admin Интересно Саратовская ОПГ осуждена за многомиллионное мошенничество с фальшивыми тендерами. Новости в сети 0
Admin Интересно Клиенты BWH Hotels потеряли личные данные из-за взлома системы бронирования. Новости в сети 0

Название темы