17.05.2023
Группировка Leak Wolf взламывает российские компании без применения вредоносного ПО. Злоумышленники маскируются под реальных сотрудников организаций и ускользают от служб кибербезопасности.
В компании по управлению цифровыми рисками Bi.Zone отметили, что в 2022 году именно хактивисты обеспечили рост инцидентов, связанных с утечками данных. У таких преступников нет финансовых мотивов, они стремятся взломать компании из «моральных» побуждений.
Чаще всего от ее действий страдали организации из сфер розничной торговли, образования и информационных технологий, выяснили эксперты. В отличие от других группировок, эти злоумышленники не пыталась эксплуатировать популярные уязвимости в публично доступных приложениях, использовать вредоносное ПО или фишинговые почтовые рассылки.
По данным управления киберразведки, атакующие использовали аккаунты сотрудников компаний или доступы ИТ-подрядчиков. "Чтобы не привлекать внимание, преступники также арендовали серверы на территории России, либо использовали VPN для удаленного доступа. Учитывая популярность дистанционной работы, в том числе из ближнего зарубежья, это не вызывало подозрения у служб безопасности", - говорится в сообщении. Так злоумышленникам удавалось долго оставаться незамеченными.
Помимо взлома ИТ-провайдеров, злоумышленники получали несанкционированный доступ, анализируя утечки данных физических лиц. После проникновения в инфраструктуру компании они сканировали сеть, собирали важную для бизнеса информацию (например, клиентскую базу), загружали в облачное хранилище и публиковали ссылку в своем Telegram-канале.
В компании по управлению цифровыми рисками Bi.Zone отметили, что в 2022 году именно хактивисты обеспечили рост инцидентов, связанных с утечками данных. У таких преступников нет финансовых мотивов, они стремятся взломать компании из «моральных» побуждений.
Чаще всего от ее действий страдали организации из сфер розничной торговли, образования и информационных технологий, выяснили эксперты. В отличие от других группировок, эти злоумышленники не пыталась эксплуатировать популярные уязвимости в публично доступных приложениях, использовать вредоносное ПО или фишинговые почтовые рассылки.
По данным управления киберразведки, атакующие использовали аккаунты сотрудников компаний или доступы ИТ-подрядчиков. "Чтобы не привлекать внимание, преступники также арендовали серверы на территории России, либо использовали VPN для удаленного доступа. Учитывая популярность дистанционной работы, в том числе из ближнего зарубежья, это не вызывало подозрения у служб безопасности", - говорится в сообщении. Так злоумышленникам удавалось долго оставаться незамеченными.
Помимо взлома ИТ-провайдеров, злоумышленники получали несанкционированный доступ, анализируя утечки данных физических лиц. После проникновения в инфраструктуру компании они сканировали сеть, собирали важную для бизнеса информацию (например, клиентскую базу), загружали в облачное хранилище и публиковали ссылку в своем Telegram-канале.