Ведущая швейцарская компания High-Tech Bridge, занимающаяся информационной безопасностью, выпустила отчет о новой атаке. Речь идет о RansomWeb. По сведениям экспертов, целью зловреда являются веб-сайты, обладающие доступом к базам данных.
В результате атаки сайт выходит из строя, отображая сообщение об ошибке базы данных, а владелец сайта получает от злоумышленников письмо с требованием выкупа.
Хакеры меняют настройки шифрования, которые используются в базе данных, а затем размещают ключ шифрования на внешнем сервере, доступном по протоколу HTTPS. Для этого подвергаются модификации скрипты сервера, служащие для шифрования и дешифрования данных «на лету». Какое-то время база данных работает нормально, но в определенный момент ключ удаляется с сервера, что делает работу сайта с базой невозможной.
Время ожидания от момента подмены ключа до его удаления может составлять до полугода и играет важную роль в атаке, так как за это время резервные копии базы данных со старым ключом устаревают и заменяются копиями базы с новым ключом. При первом обнаружении атаки, исследователи High-Tech Bridge заявили, что это типичная целевая APT-атака. Впоследствии компания обнаружила еще один подобный случай, никак не связанный с первым. По-видимому, сфера применения этой техники, получившей название RansomWeb, достаточно широка.
Специалисты выделили несколько ключевых особенностей RansomWeb:
Также отмечается простота детектирования атаки с помощью средств контроля за целостностью файлов и сложность шифрования целой базы без повреждения функциональности и снижения производительности сайта. Эти обстоятельства облегчают своевременное обнаружение атаки и ее отражение.
«Мы, вероятно, встретились с новой растущей угрозой для вебсайтов, которая может затмить DDoS-атаки и взломы. Атаки RansomWeb могу вызвать необратимые повреждения, которые очень легко нанести и довольно сложно предотвратить. Дни, когда хакеры атаковали веб-сайты ради славы и развлечения, прошли, теперь ими движет финансовая выгода. Начинается эра веб-вымогательства, рэкета и шантажа», – заявил Илья Колоченко, генеральный директор High-Tech Bridge. Ранее аналитическая компания Malcovery Security, работающая при университете Алабамы в Бирмингеме (UAB), предупреждила о новой спам-рассылке, нацеленной на засев шифровальщика CTB-Locker.
Axarhöfði 14,
110 Reykjavik, Iceland