Группировка Librarian Ghouls, подозреваемая в кибероперациях по скрытому майнингу криптовалют, успешно внедрила вредоносное ПО в сотни систем. По данным аналитиков, хакеры используют фишинговые письма, стилизованные под бухгалтерские документы и платёжные поручения — именно так им удаётся проникать в корпоративные сети.

После заражения злоумышленники получают удалённый доступ, деактивируют защитные средства, включая Защитник Windows, и настраивают автоматическое включение устройств в ночное время — с часа ночи до пяти утра. Это позволяет скрывать активность и минимизировать риски обнаружения.

Перед тем как запустить майнинг, программа тщательно сканирует параметры системы — объём памяти, количество ядер, видеокарту — чтобы оптимально настроить работу добычи. Связь с пулом поддерживается постоянно: запросы отправляются с интервалом в несколько минут.

Эксперты считают, что группировка использует легальные инструменты, характерные для хактивистов. А их деятельность продолжается с конца 2024 года. Предыдущие инциденты, как обнаруженная криптоферма в Иркутске на 2107 устройств, указывают на системный характер проблемы.

Источник