Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 05 — 06 грудня 2024.
Правоохоронні органи припинили діяльність російських мереж з відмивання грошей, які використовуються для поширення програм-вимагачів
У середу (4 грудня) Національне агентство Великої Британії по боротьбі зі злочинністю (NCA) оголосило про припинення діяльності двох російських мереж із відмивання грошей, які співпрацювали зі злочинцями в усьому світі, включно з угрупуваннями, які займаються розповсюдженням програм-здирників, наркоторговцями і представниками російської еліти, які ухиляються від санкцій.
Міжнародна правоохоронна операція, що отримала назву операція «Дестабілізація», призвела до арешту 84 російськомовних підозрюваних, пов’язаних зі злочинними організаціями Smart ( яку очолює українець Георгій Россі) та TGR (яку контролює росіянка Катерина Жданова).
«У 2021 році Жданова відмила понад 2,3 млн доларів США, які ймовірно виплатили в криптовалюті жертви групі здирників Ryuk», – ідеться в повідомленні NCA. «За оцінкою NCA, ця група, на учасників якої було накладено санкції з боку Великої Британії 2023 року, була відповідальною за вимагання щонайменше 27 млн фунтів стерлінгів [29 млн доларів США] у 149 британських жертв, включно з лікарнями, школами, підприємствами та місцевою владою. Однак їхній справжній вплив, найімовірніше, набагато вищий».
У межах проведення операції «Дестабілізація» правоохоронні органи Великої Британії співпрацювали з багатьма міжнародними партнерами, включно з правоохоронними органами США, Франції, Ірландії та Об’єднаних Арабських Еміратів.
«Уперше нам вдалося встановити зв’язок між російською елітою, кіберзлочинцями, які володіють криптовалютою, і наркобандами на вулицях Великої Британії», – сказав Роб Джонс, генеральний директор NCA з операцій. «Нитка, що їх поєднує, – об’єднані сили Smart і TGR – досі залишалася невидимою».
Група APT Waterbug, пов’язана з Росією, попалася на використанні пакистанської інфраструктури APT
Пов’язане з Росією угруповання передових постійних загроз (APT), відоме як Waterbug (також відоме як Turla, Secret Blizzard), було викрито у використанні інфраструктури, пов’язаної з APT-групою Datebug (вона ж Transparent Tribe, Storm-0156, APT36), що базується в Пакистані.
Згідно з дослідженнями Центру розвідки загроз Microsoft і лабораторії Black Lotus Labs компанії Lumen, Waterbug отримав початковий доступ до одного з командно-контрольних (C&C) серверів Datebug у грудні 2022 року, а до середини 2023 року поширив контроль на численні C&C-вузли, пов’язані з пакистанським виконавцем.
З листопада 2022 року Waterbug ефективно використовувала бекдори Datebug для розгортання своїх власних бекдорів (TwoDash і Statuezy) в урядових мережах Афганістану, включно з Міністерством закордонних справ і Головним управлінням розвідки. Waterbug також націлилася на Індію, розгорнувши інструменти на серверах, на яких зберігалися дані, вилучені з індійських військових мереж.
До квітня 2023 року Waterbug використовував свої бекдори для проникнення на робочі станції операторів Datebug, потенційно отримуючи оперативні дані, включно з інформацією про інструменти APT, мережеві облікові дані та ексфільтровані дані. До середини 2024 року Waterbug почала використовувати інші сімейства шкідливих програм (Wasicot і CrimsonRAT), які вони запозичили з пакистанських вторгнень.
Це не перший випадок, коли Waterbug використовує інфраструктуру інших суб’єктів. У 2019 році Waterbug використовував інфраструктуру і шкідливе ПЗ іранської державної групи загроз Crambus (вона ж OilRig) для проведення атак на різні країни.
Захист
Останні оновлення системи захисту можна знайти в бюлетені Symantec Protection Bulletin.
Пов’язана з Росією група Shuckworm почала використовувати тунелі Cloudflare
Пов’язана з Росією група Shuckworm, також відома як Blue Alpha, Gamaredon, Trident Ursa і Primitive Bear, нещодавно змінила свої тактики, техніки і процедури (TTP), почавши використовувати тунелі Cloudflare для приховування реального місця розташування своєї інфраструктури і підвищення стійкості до виявлення. Ця методика дає змогу зловмисникам маскувати свої сервери управління і контролю (C2), подовжуючи їхній життєвий цикл і ускладнюючи їхнє виявлення.
В останніх атаках Shuckworm застосовує фішингові електронні листи з HTML-вкладеннями, що містять JavaScript-код. Цей код завантажує ZIP-архів з LNK-файлом, відкриття якого встановлює з’єднання з C2-серверами зловмисників для завантаження шкідливого ПЗ GammaDrop. Розташування цих серверів приховується за допомогою тунелів Cloudflare, що ускладнює їхнє виявлення і блокування.
Нещодавні дослідження показують зростання зловживань сервісами Cloudflare з боку кіберзлочинців для проведення атак. Безкоштовні сервіси Cloudflare стають дедалі привабливішими для зловмисників, які прагнуть приховати свою інфраструктуру й уникнути виявлення..
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
