Monti и Conti: новая звездная пара в мире кибервымогательств или просто совпадение?

Support81

Модератор
Специалисты нашли в двух вредоносных программах много сходств, но все не так просто.
monti.jpg


Вымогательская программа Monti, обнаруженная в июне 2022 года,

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

экспертов в области кибербезопасности из-за своего сходства с известным ПО Conti . Сходство выражается не только в названии, но и в тактике, которую используют злоумышленники.

Группа, оперирующая под псевдонимом «Monti», активно использовала тактики и инструменты, аналогичные Conti. Преступники даже эксплуатировали утечку исходного кода Conti в своей программе, что вызвало оправданные опасения у специалистов по кибербезопасности.

Недавно хакеры выпустили обновление, после чего их новой целью стали правительственные и юридические учреждения. Это подняло уровень тревоги еще выше.

Новый вариант Monti для

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

показал схожесть со старым всего на 29%. Для сравнения, ранние версии были на 99% идентичны.

Обновленный «вымогатель» принимает новые команды и содержит измененный шифровальщик. Нововведения, вероятно, направлены на уклонение от систем безопасности и антивирусов.

Особенность нового варианта Monti - маркер заражения, которым помечаются инфицированные файлы. ПО добавляет к объектам метку «MONTI» и дополнительные 256 байт, связанные с ключом шифрования.

Если в итоге размер файла меньше или равен 261 байту, вредонос приступает к кодированию. Если обнаружена строка «MONTI» в последних 261 байтах, файл пропускается.

На основе проведенного анализа выяснилось, что программа использует

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

AES-256-CTR вместо ранее использовавшегося Salsa20.

Также исследователи обнаружили, что новый вариант определяет, какую часть файла кодировать, на основе его размера. Тактика не похожа на предыдущую версию, которая определяла цель с помощью дополнительного аргумента.

Все скомпрометированные файлы получают расширение .monti. Кроме того, остается заметка с требованием выкупа в каждом каталоге.

При анализе образцов специалисты нашли код дешифровки. Он может указывать на то, что злоумышленники тестировали свой продукт перед выпуском. Несмотря на изменения, Monti все еще использует части исходного кода Conti.

Компания

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

предлагает решения для защиты организаций от подобных угроз. Рекомендации предоставляют многоуровневую защиту от потенциальных атак.

Несмотря на все эти улики, окончательного доказательства того, что Monti и Conti имеют одного и того же разработчика или что они принадлежат одной и той же группе - нет. Выводы основаны на анализе и сравнении образцов программного обеспечения и их поведения, поэтому для более убедительных выводов потребуются дополнительные исследования.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Похожие темы
Support81 Днём — баскетболист, ночью — переговорщик Conti? В Париже судят россиянина за связи с хакерами-вымогателями Новости в сети 0
Support81 Conti и Royal получили мощного союзника: хакеры 3AM вступают в игру, но кто они на самом деле? Новости в сети 0
Support81 Вам тоже написал «диспетчер РСО»? Не переходите по ссылке. Это новая схема мошенников без СМС-кодов Новости в сети 0
turbion0 Новая мошенническая схема с предложением работы Новости в сети 0
Support81 Новая тактика «Призрачных звонков» использует Zoom и Microsoft Teams для операций C2 Новости в сети 0
Support81 Новая атака FileFix запускает JScript, обходя оповещения Windows MoTW Новости в сети 0
Support81 JSFireTruck и HelloTDS: новая инфраструктура веб-атак через легитимные домены Новости в сети 0
wrangler65 Katz Stealer: новая опасная малварь для кражи данных с функциями скрытности и модульности Новости в сети 0
Support81 Меньше понтов — больше шансов остаться с полным комплектом пальцев. Новая реальность криптоиндустрии Новости в сети 0
Support81 Без root, без шума, без возврата: новая NFC-атака работает тихо и точно Новости в сети 0
Support81 Заложи друга – заработай $600000: новая схема заработка в Instagram Новости в сети 0
Support81 Вредоносный код в тегах <img>: новая угроза для онлайн-платежей Новости в сети 0
Support81 Меньше атак, больше ущерба: новая реальность криптовалютных краж Новости в сети 0
Support81 ИИ вместо программистов: новая реальность разработки кода Новости в сети 0
Support81 Новая реальность криптомира: преступники перешли к физическим атакам Новости в сети 0
Support81 Жертвы жадности: как работает новая схема кражи криптовалют на YouTube Новости в сети 0
Support81 Меньше правил, больше рисков: новая киберпарадигма Трампа Новости в сети 0
Support81 Новая 0day-уязвимость в Windows: утечка данных через темы оформления Новости в сети 0
Support81 Docker, Sliver и AnonDNS – чем опасна новая кампания TeamTNT? Новости в сети 0
Support81 Взрывной рост вымогательства: 31 новая банда нацелилась на бизнес Новости в сети 0
Support81 После TikTok настала очередь Temu: новая китайская угроза для данных американцев Новости в сети 0
Support81 Цифровой ГУЛАГ: новая реальность для пользователей VPN в Китае Новости в сети 0
Support81 Telegramные чеки: новая валюта преступного мира Новости в сети 0
Support81 Что общего между F-16 и Tinder? Новая игра США на Ближнем Востоке Новости в сети 0
Support81 EvilProxy + Cloudflare: новая эра изощрённого фишинга Новости в сети 0
Support81 ShadowRoot: новая вымогательская угроза обрушилась на турецкий бизнес Новости в сети 0
turbion0 Новая мошенническая схема, нацеленная на индивидуальных предпринимателей и тех, кто использует режим «Налог на профессиональный доход» Новости в сети 0
Support81 MITRE EMB3D: новая модель помогает производителям устройств опережать хакеров Новости в сети 0
Support81 Страшнее, чем «Rapid Reset»: в протоколе HTTPS/2 выявлена новая фундаментальная уязвимость Новости в сети 0
Support81 ТикТок обретает вторую жизнь в России: сбой или новая стратегия? Новости в сети 0
Emilio_Gaviriya Статья Новая Эра приватности в мессенджерах: Отслеживание и защита. Анонимность и приватность 0
Support81 GitHub – новая социальная сеть для киберпреступников Новости в сети 0
Support81 Новая функция в блокчейне Ethereum Create2 стала причиной кражи $60 млн Новости в сети 0
Support81 Санкции в сфере онлайн-банкинга — новая «золотая жила» для мошенников Новости в сети 0
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
Support81 HTML Smuggling — новая угроза для европейской кибербезопасности Новости в сети 1
Denik Интересно Новая тактика Nobelium делает кибератаки практически незаметными Новости в сети 0
D Продам ⚡KILLNET - Новая технология убийства сети Все что не подошло по разделу 1
C CASINO SCAM | 80% | Новая Команда Предоставляю работу. Ищу специалиста. 0
DOMINUS Новая уязвимость TikTok позволяет собирать личные данные пользователей Новости в сети 1
Denik Интересно Новая разработка военных США позволит распознавать лица в темноте Новости в сети 4
АнАлЬнАя ЧуПаКаБрА GoLogin - новая программа для ведения нескольких аккаунтов с поддержкой прокси Готовый софт 4
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
Admin Loopix: новая служба анонимности? Новости в сети 0
H Новая версия трояна Quant “научилась” атаковать криптокошельки Новости в сети 0
S Новая версия банкера Svpeng обзавелась функциональностью кейлоггера Новости в сети 0
Admin Новая анонимная сеть Riffle Анонимность и приватность 0

Название темы