Хакеры Anonymous взломали российскую платёжную систему Qiwi

По словам хактивистов, им удалось добыть 10.5 ТБ данных, а также отфильтровать 12.5 миллионов кредитных карт клиентов компании.
«В своем последнем пресс-релизе вы четко заявили, что санкции против российской финансовой системы никак не повлияли на ваш бизнес. Ну, это определенно повлияет на ваш бизнес.» — заявили NB65.
JUST IN: #Anonymous-linked group ‘NB65′(@xxNB65) has leaked a massive trove of files from Qiwi, a Russian company that provides payment and financial services in Russia and CIS countries. ‘NB65’ also ex-filtrated 12.5 million of their client’s credit card information. #OpRussia https://t.co/SNWhYHEqDo
— Anonymous TV . (@YourAnonTV) May 1, 2022
Кстати, представитель Qiwi отрицает утечку данных и говорит, что все сервисы компании работают в штатном режиме.
Если вы, вдруг, не знали
Qiwi — это российская компания, которая предоставляет платежные и финансовые сервисы в россии и странах СНГ. В группу компаний входят платежная система QIWI, Киви Банк, система денежных переводов Contact, «Факторинг-плюс», Flocktory, и QPlatform. Qiwi имеет представительства в трех странах и зарегистрирована на Кипре.
Хакеры Anonymous заявили о взломе федеральной корпорации МСП и краже 480 ГБ данных
Хакерские группировки Anonymous и NB65 заявили о взломе российский федеральной корпорации МСП, в экосистему которой входят МСП Банк, фонд «МИР», лизинговые компании и региональные организации.
Также утверждается, что хакеры получили доступ к 480 ГБ данных, которые включают 75 000 файлов и электронные письма. Все документы выложены на Distributed Denial of Secrets (DDoSecrets) — некоммерческий сайт для информирования об утечках, основанный в 2018 году. Иногда ресурс называют преемником WikiLeaks.

Недавно Anonymous и NB65 заявили о взломе российской компании и одноименной платежной системы Qiwi, а также о краже 10,5 ТБ данных, включая информацию о 12,5 млн кредитных карт клиентов и 30 млн записей о платежах.
В марте NB65 и Anonymous заявили о взломе Всероссийской государственной телерадиокомпании.
Группа NB65 модифицировала шифровальщик Conti для атак на Россию

Киберпреступная группировка NB65, которая создала программу-вымогатель на основе слитого кода Conti, теперь атакует российские организации. Судя по всему, эта группа объединилась с Anonymous в общей кампании против России.
Как отметили в BleepingComputer, специально для атак хакеры подготовили модифицированную версию шифровальщика Conti. В качестве основных мишеней злоумышленники выбирают госорганизации — «Роскосмос» и ВГТРК.
Исследователи уточняют, что операции NB65 стартовали в конце марта. В руки экспертов уже попал один из образцов модифицированного Conti, его успели загрузить на VirusTotal. Как видно по проценту детектов, довольно много антивирусных движков вычисляют вредоносную составляющую (49 из 68).
Одно из очевидных отличий Conti от NB65 заключается в том, что последний добавляет расширение .NB65 к зашифрованным файлам. Помимо этого, киберпреступники видоизменили записку с требованием выкупа, добавив туда информации о Владимире Путине, России и Украине.
Интересно, что атакующие также модифицировали сам процесс шифрования, чтобы жертвы не смогли воспользоваться дешифратором, который банда Conti выпустила в поддержку российских организаций.
Напомним, что в марте стало известно о среднем заработке рядовых членов Conti — 1800 долларов в месяц.
Подписывайтесь на канал «Anti-Malware» в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.
Читайте также






Киберпреступники взяли в оборот уязвимость WordPress-плагина WooCommerce Payments, с помощью которой теперь атакуют веб-ресурсы. Брешь позволяет получить права любых групп пользователей, включая администраторов уязвимого сайта.
WooCommerce Payments — очень популярный плагин, с помощью которого владельцы ресурсов могут принимать платежи банковскими картами. Согласно статистике WordPress, WooCommerce Payments используется более чем на 600 тыс. сайтов.
Уязвимость, о которой идёт речь, получила 9,8 балла и идентификатор CVE-2023-28121. Проблема затрагивает версии плагина с 4.8.0 по 4.8.2. 23 марта разработчики выпустили релиз под номером 5.6.2, в котором уже нет бреши.
Ещё весной в WooCommerce утверждали, что нет никаких признаков использования уязвимости в кибератаках. Однако теперь злоумышленники всё-таки добавили в свой арсенал соответствующий эксплойт.
Само собой, атакующим помогла заметка в техническом блоге исследователей из RCE Security. В ней специалисты подробно рассказывают про CVE-2023-28121 и способ её эксплуатации.
Для использования бреши злоумышленнику достаточно добавить заголовок запроса X-WCPAY-PLATFORM-CHECKOUT-USER и настроить его на идентификатор пользователя, чей аккаунт нужно подделать.
Когда WooCommerce Payments «видит» этот заголовок, запрос расценивается от лица целевой учётной записи, учитываются при этом и права такого аккаунта. Эксперты RCE Security даже выпустили демонстрационный эксплойт (proof-of-concept), позволяющий добавить нового администратора.

На днях компания Wordfence предупредила о реальных кибератаках, в которых киберпреступники используют CVE-2023-28121. К выходным число атакованных сайтов превысило 157 тысяч. Злоумышленники ищут на ресурсах файл /wp-content/plugins/woocommerce-payments/readme.txt и задействуют эксплойт, если он присутствует.
Подписывайтесь на канал «Anti-Malware» в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.
Шифровальщики-вымогатели The Digest «Crypto-Ransomware»
Шифровальщик (вирус-шантажист). Защита от программ-шифровальщиков. Как удалить вирус-шифровальщик?
Шифровальщики — это вредоносные программы, которые шифруют файлы и требуют выкуп за их расшифровку.
Данный сайт — это ДАЙДЖЕСТ и ПЕРВОИСТОЧНИК информации о шифровальщиках и всевозможных вымогателях.
Авторские статьи, инструкции для пострадавших, рекомендации по защите и профилактике угрозы Ransomware.
- Главная
- Введение
- Новости
- Список
- ID Ransomware
- Глоссарий
- Генеалогия
- О блоге
- Онлайн-заявление
- Free HELP!
- Руководство для пострадавшего
- Способы защиты
- Комплекс защиты
- Лучшие методы защиты
- Ransomware FAQ
- Как удалить шифровальщик и восстановить данные?
- Дешифровщики
- Anti-Ransomware
- Заказ тест-расшифровки
- Помощь сайту
- Вам нужна помощь?
- Условия использования
- Контакт
- Drive-by Downloads
- Пять мифов о безопасности Windows
- Freeware и майнинг
- Отправить файл на анализ
- Условия оправдания и реабилитации
- Защита организации от Ransomware
- Анализ затрат-потерь от RW
- Защита удаленной работы от RW
- Защита RDP от RW
- Защита бэкапов от RW
вторник, 5 апреля 2022 г.
NB65, ContiStolen
NB65 Ransomware
(ContiStolen Ransomware)
(шифровальщик-вымогатель) (первоисточник)
Translation into English


Внимание! Новые расширения, email и тексты о выкупе можно найти в конце статьи, в обновлениях. Могут быть различия с первым вариантом.
Может распространяться путём взлома через незащищенную конфигурацию RDP, с помощью email-спама и вредоносных вложений, обманных загрузок, ботнетов, эксплойтов, вредоносной рекламы, веб-инжектов, фальшивых обновлений, перепакованных и заражённых инсталляторов. См. также «Основные способы распространения криптовымогателей» на вводной странице блога.
Нужно всегда использовать Актуальную антивирусную защиту.
Если вы пренебрегаете комплексной антивирусной защитой класса Internet Security или Total Security, то хотя бы делайте резервное копирование важных файлов по методу 3-2-1.
➤ Вымогатели сообщили, что шифрование изменено так, чтобы все версии дешифровщика от Conti не работали. При каждом развертывании шифровальщика генерируется случайный ключ на основе пары переменных, которые изменяются для каждой цели.
➤ UAC не обходит, требуется разрешение на запуск вредоносного файла.