Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 23 вересня 2024.
Хактивістська група атакує російський уряд за допомогою вайперів
Повідомляється, що група хактивістів під назвою «Twelve» активно атакує російські урядові організації, використовуючи вкрай руйнівні атаки шифрування і стирання даних. В останніх атаках група використовувала техніки, схожі з тими, що застосовує угруповання-вимагач під назвою DARKSTAR, метою якої є подвійне вимагання.
Учасники Twelve зазвичай отримують доступ, використовуючи діючі локальні або доменні облікові записи, VPN або сертифікати SSH. Зокрема, вони націлюються на підрядників, які працюють у цільових організаціях, як на більш легку ціль, яка може допомогти їм проникнути всередину. Після отримання доступу група використовує протокол віддаленого робочого столу (RDP) для створення віддаленого доступу та управління, щоб здійснювати пересування мережею жертви.
Для досягнення своїх цілей група активно використовує широкий спектр загальнодоступних інструментів, таких як Cobalt Strike, Mimikatz, Chisel, BloodHound, PowerView, adPEAS, CrackMapExec, Advanced IP Scanner і PsExec. Вони також використовують веб-оболонки PHP на серверах для додаткового віддаленого доступу.
Сценарії PowerShell широко використовуються для вирішення багатьох завдань, зокрема для очищення журналів RDP. Один зі скриптів, зокрема, призначений для знищення екземплярів захисного програмного забезпечення Sophos.
Зловмисники намагаються зібрати облікові дані та різні типи файлів зі зламаних комп’ютерів, включно з документами, електронними листами та зображеннями. Потім все це пакується в архівні файли 7z і завантажується на файлообмінний сервіс dropmefiles[.]net.
Після завершення збору даних зловмисники налаштовують завдання, щоб приступити до руйнівного елементу атаки. Спочатку запускається копія LockBit 3.0, яка виконує процес шифрування. Потім запускається процес стирання за допомогою копії шкідливої програми Shamoon, яка була скомпільована із загальнодоступного вихідного коду. Стирач перезаписує файли випадковими даними і змінює MBR підключених дисків, щоб запобігти їхньому завантаженню.
Україна забороняє Telegram на державних і військових пристроях через ризики безпеки
Національний координаційний центр кібербезпеки України (НКЦКБ) заборонив державним службовцям, військовослужбовцям та іншим працівникам оборонної промисловості та критичної інфраструктури встановлювати застосунок для обміну повідомленнями Telegram на пристрої, видані державою. НКЦКБ заявив, що заборона необхідна для забезпечення національної безпеки в умовах війни з Росією.
Наприкінці минулого тижня Служба безпеки України та Генеральний штаб Збройних сил України заявили, що Telegram активно використовується Росією для кібератак, фішингу, розповсюдження шкідливих програм, визначення місцезнаходження користувачів і наведення ракетних ударів.
У своїй заяві з приводу заборони очільник розвідки України Кирило Буданов сказав, що російські спецслужби можуть отримати доступ до особистих повідомлень користувачів додатка, зокрема віддалених, а також до їхніх персональних даних. «Я завжди виступав і продовжую виступати за свободу слова, але питання Telegram – це не питання свободи слова, це питання національної безпеки», – сказав Буданов.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
