Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
12 грудня, 2024

Symantec Threat Landscape Bulletin: Актуальні новини зі світу кібербезпеки за 05-06 грудня 2024

Подробиці

Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 05 — 06 грудня 2024.

Правоохоронні органи припинили діяльність російських мереж з відмивання грошей, які використовуються для поширення програм-вимагачів

У середу (4 грудня) Національне агентство Великої Британії по боротьбі зі злочинністю (NCA) оголосило про припинення діяльності двох російських мереж із відмивання грошей, які співпрацювали зі злочинцями в усьому світі, включно з угрупуваннями, які займаються розповсюдженням програм-здирників, наркоторговцями і представниками російської еліти, які ухиляються від санкцій.

Міжнародна правоохоронна операція, що отримала назву операція «Дестабілізація», призвела до арешту 84 російськомовних підозрюваних, пов’язаних зі злочинними організаціями Smart ( яку очолює українець Георгій Россі) та TGR (яку контролює росіянка Катерина Жданова).

«У 2021 році Жданова відмила понад 2,3 млн доларів США, які ймовірно виплатили в криптовалюті жертви групі здирників Ryuk», – ідеться в повідомленні NCA. «За оцінкою NCA, ця група, на учасників якої було накладено санкції з боку Великої Британії 2023 року, була відповідальною за вимагання щонайменше 27 млн фунтів стерлінгів [29 млн доларів США] у 149 британських жертв, включно з лікарнями, школами, підприємствами та місцевою владою. Однак їхній справжній вплив, найімовірніше, набагато вищий».

У межах проведення операції «Дестабілізація» правоохоронні органи Великої Британії співпрацювали з багатьма міжнародними партнерами, включно з правоохоронними органами США, Франції, Ірландії та Об’єднаних Арабських Еміратів.

«Уперше нам вдалося встановити зв’язок між російською елітою, кіберзлочинцями, які володіють криптовалютою, і наркобандами на вулицях Великої Британії», – сказав Роб Джонс, генеральний директор NCA з операцій. «Нитка, що їх поєднує, – об’єднані сили Smart і TGR – досі залишалася невидимою».

Група APT Waterbug, пов’язана з Росією, попалася на використанні пакистанської інфраструктури APT

Пов’язане з Росією угруповання передових постійних загроз (APT), відоме як Waterbug (також відоме як Turla, Secret Blizzard), було викрито у використанні інфраструктури, пов’язаної з APT-групою Datebug (вона ж Transparent Tribe, Storm-0156, APT36), що базується в Пакистані.

Згідно з дослідженнями Центру розвідки загроз Microsoft і лабораторії Black Lotus Labs компанії Lumen, Waterbug отримав початковий доступ до одного з командно-контрольних (C&C) серверів Datebug у грудні 2022 року, а до середини 2023 року поширив контроль на численні C&C-вузли, пов’язані з пакистанським виконавцем.

З листопада 2022 року Waterbug ефективно використовувала бекдори Datebug для розгортання своїх власних бекдорів (TwoDash і Statuezy) в урядових мережах Афганістану, включно з Міністерством закордонних справ і Головним управлінням розвідки. Waterbug також націлилася на Індію, розгорнувши інструменти на серверах, на яких зберігалися дані, вилучені з індійських військових мереж.

До квітня 2023 року Waterbug використовував свої бекдори для проникнення на робочі станції операторів Datebug, потенційно отримуючи оперативні дані, включно з інформацією про інструменти APT, мережеві облікові дані та ексфільтровані дані. До середини 2024 року Waterbug почала використовувати інші сімейства шкідливих програм (Wasicot і CrimsonRAT), які вони запозичили з пакистанських вторгнень.

Це не перший випадок, коли Waterbug використовує інфраструктуру інших суб’єктів. У 2019 році Waterbug використовував інфраструктуру і шкідливе ПЗ іранської державної групи загроз Crambus (вона ж OilRig) для проведення атак на різні країни.

Захист
Останні оновлення системи захисту можна знайти в бюлетені Symantec Protection Bulletin.

Пов’язана з Росією група Shuckworm почала використовувати тунелі Cloudflare

Пов’язана з Росією група Shuckworm, також відома як Blue Alpha, Gamaredon, Trident Ursa і Primitive Bear, нещодавно змінила свої тактики, техніки і процедури (TTP), почавши використовувати тунелі Cloudflare для приховування реального місця розташування своєї інфраструктури і підвищення стійкості до виявлення. Ця методика дає змогу зловмисникам маскувати свої сервери управління і контролю (C2), подовжуючи їхній життєвий цикл і ускладнюючи їхнє виявлення.

В останніх атаках Shuckworm застосовує фішингові електронні листи з HTML-вкладеннями, що містять JavaScript-код. Цей код завантажує ZIP-архів з LNK-файлом, відкриття якого встановлює з’єднання з C2-серверами зловмисників для завантаження шкідливого ПЗ GammaDrop. Розташування цих серверів приховується за допомогою тунелів Cloudflare, що ускладнює їхнє виявлення і блокування.

Нещодавні дослідження показують зростання зловживань сервісами Cloudflare з боку кіберзлочинців  для проведення атак. Безкоштовні сервіси Cloudflare стають дедалі привабливішими для зловмисників, які прагнуть приховати свою інфраструктуру й уникнути виявлення..

Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.

Зв'яжіться з нами
Зворотний зв'язок зі спікером