После ликвидации ботнета Emotet в январе хакерские группировки начали активно использовать другие опасные угрозы, в том числе и троян Trickbot, а также искать новые методы распространения вредоносного ПО. В феврале Trickbot распространялся с помощью спам-кампании, нацеленной на юридический и страховой секторы. Работников этих сфер обманным путем убеждали скачать вложение в формате .zip, которое содержало вредоносный файл JavaScript. Сразу после открытия файл предпринимал попытку загрузить дополнительную полезную нагрузку с удаленного сервера.
По итогам 2020 года Trickbot занял четвертое место по распространенности в мире, атаковав 8% организаций. Он сыграл решающую роль в одной из наиболее дорогостоящих и нашумевших кибератак 2020 года, нацеленную на компанию Universal Health Services (UHS) — ведущего поставщика медицинских услуг в США. UHS была атакована вымогателем Ryuk, а убыток компании составил 67 миллионов долларов. Trickbot использовался для поиска и сбора данных в системах компании, а также для доставки полезной нагрузки в виде программы-вымогателя.
«Злоумышленники продолжат использовать все существующие угрозы и имеющиеся у них инструменты. Trickbot получил популярность благодаря универсальности и целой череде успешных атак, осуществленных с его помощью ранее, — комментирует Василий Дягилев, глава представительства Check Point Software Technologies в России и СНГ. — Несмотря на то, что главная угроза была устранена, многие другие из них все еще представляют опасность для сетей по всему миру. Это доказывает и тот факт, что для атак на Россию чаще использовался другой троян Fareit, который в январе занимал лишь второе место. Кроме того, активное использование сервисов видеосвязи россиянами привело к увеличению числа вредоносов, эксплуатирующих их уязвимости, например, таких, как Pyksa, который распространяется через Skype. Чтобы предотвратить атаки на корпоративную сеть и минимизировать риски, организациям стоит обзавестись надежными системами безопасности, а также обучить сотрудников определять типы электронных писем, которые распространяют Trickbot и другие вредоносные программы».
Самое активное вредоносное ПО в феврале 2021 в России:
В России самым распространенным вредоносным ПО стал Fareit, атаковав 11% организаций в стране, а мировой лидер — Trickbot — занял лишь третью строчку c 6% соответственно.
Исходный код Fareit (версия 1.9) был опубликован в Интернете — теперь любой злоумышленник может изменить его и использовать во вредоносных кампаниях.
Самое активное вредоносное ПО в феврале 2021 в мире:
В этом месяце Trickbot оказался в топе и атаковал 3% организаций в мире. За ним вплотную следуют XMRing и Qbot, которые также охватили по 3% организаций.
Самые распространенные уязвимости в феврале 2021 в мире:
Самой распространенной уязвимостью февраля стало раскрытие информации в хранилище Git на веб-сервере. С ее помощью были совершены атаки на 48% организаций по всему миру. Далее следуют удаленное выполнение кода в заголовках HTTP (CVE-2020-13756) и удаленное выполнение кода MVPower DVR, которые затронули 46% и 45% компаний соответственно.
Самые активные мобильные угрозы в феврале 2021:
В этом месяце Hiddad стал самым популярным вредоносным ПО для мобильных устройств. За ним следуют xHelper и FurBall.
Global Threat Impact Index и ThreatCloud Map разработаны ThreatCloud intelligence — самой большой совместной сетью по борьбе с киберпреступностью, которая предоставляет данные об угрозах и тенденциях атак из глобальной сети датчиков угроз. База данных ThreatCloud ежедневно проверяет более 3 миллиардов веб-сайтов, 600 миллионов файлов и выявляет более 250 миллионов вредоносных программ каждый день.