Пропонуємо ознайомитися з Symantec Threat Landscape Bulletin, щоб дізнатися докладніше про новини зі світу кібербезпеки за 17 та 21 липня 2025.
Правоохоронна операція спрямована проти російського хактивістського угруповання
Міжнародна операція правоохоронних органів припинила діяльність NoName057(16), пов’язаної з Росією хактивістської групи, яка неодноразово організовувала розподілені атаки типу «відмова в обслуговуванні» (DDoS) на Україну.
Операція під кодовою назвою «Іствуд», координована Європолом, призвела до відключення більшої частини серверної інфраструктури групи. У ній взяли участь поліцейські сили Чехії, Франції, Фінляндії, Німеччини, Італії, Литви, Польщі, Іспанії, Швеції, Швейцарії, Нідерландів і США. Були проведені обшуки в 24 будинках, допитано 13 осіб. Німеччина видала шість ордерів на арешт підозрюваних, які проживають в Росії, двоє з яких звинувачуються в тому, що є головними організаторами NoName057(16).
П’ятеро з цих підозрюваних були включені до списку найбільш розшукуваних злочинців ЄС.
Окрім того, сотням осіб, які, ймовірно, причетні до NoName057(16), правоохоронні органи надіслали через «популярний додаток для обміну повідомленнями» повідомлення про «кримінальну відповідальність, яку вони несуть за свої дії відповідно до національного законодавства».
Українські хакери заявили про злом російського виробника дронів
Українські хакери заявили, що вивели з ладу всю IT-інфраструктуру російського виробника дронів Gaskar Integration.
Українська хактивістська група Black Owl взяла на себе відповідальність за атаку на своєму каналі в Telegram, заявивши, що діяла спільно з іншою групою, Ukrainian Cyber Alliance. Вона також натякнула на причетність Міністерства оборони України.
Black Owl заявила, що «провела масштабну операцію із захоплення всієї мережі та серверної інфраструктури Gaskar Group, збору цінної інформації про вироблені та перспективні безпілотні літальні апарати, а потім знищила цю інформацію та вивела з ладу інфраструктуру». Група стверджує, що викрала 47 ТБ даних про виробництво дронів і знищила всі дані на серверах Gaskar, включно з резервними копіями.
ToolShell: Критична вразливість нульового дня в SharePoint виправлена після використання в реальних умовах
Microsoft виправила вразливість нульового дня в SharePoint після появи повідомлень про її використання в реальних умовах. Вразливість (CVE-2025-53770), що отримала назву ToolShell, зачіпає локальні сервери SharePoint і надає зловмисникам неавторизований доступ до вразливих серверів, дозволяючи їм віддалено виконувати код і отримувати доступ до всього вмісту та файлових систем.
У своїх рекомендаціях щодо вразливості Microsoft заявила, що «обізнана про активні атаки, спрямовані на локальних клієнтів SharePoint Server». Компанія не надала додаткової інформації про те, хто стоїть за цими атаками.
Нова вразливість нульового дня є варіантом нещодавно виправленої вразливості CVE-2025-49704, яка була виправлена в липні 2025 року.
Захист
Останні оновлення захисту див. в бюлетені Symantec Protection Bulletin.
Додаткова інформація
Для отримання додаткової інформації читайте блог: ToolShell: критична вразливість нульового дня в SharePoint виправлена після використання в реальних умовах
Нове програмне забезпечення для вимагання викупу Crux помічено в обмежених атаках
Новий штам програмного забезпечення для вимагання викупу під назвою «Crux» був помічений під час низки атак, та, як стверджується, є роботою групи, пов’язаної з BlackByte, що надає послуги з вимагання викупу (RaaS), яка відстежується Symantec як Hecamede.
За даними дослідників, нове програмне забезпечення для вимагання викупу було використано принаймні в трьох інцидентах з початку липня 2025 року. Файли, зашифровані програмою-вимагачем, отримують розширення .crux, а у форматі crux_readme_[RANDOM].txt залишається записка з вимогою викупу, в якій вказано адресу електронної пошти служби підтримки BlackBCruxSupport@onionmail[.]org, за якою жертви можуть звернутися за допомогою.
Первинний доступ, судя з усього, здійснюється в основному через легітимний протокол віддаленого робочого столу (RDP), часто з використанням дійсних облікових даних. Ланцюжок атак програм-вимагачів починається з запуску непідписаного виконуваного файлу програми-вимагача, який, у свою чергу, запускає svchost.exe з певними аргументами, а потім cmd.exe, що запускає bcdedit.exe. Останній використовується для зміни конфігурації завантаження з метою відключення відновлення системи і ускладнення усунення наслідків атаки.
Сам виконуваний файл Crux був розгорнутий в різних папках і під різними іменами на заражених комп’ютерах з використанням унікальних ідентифікаторів, пов’язаних з цільовими організаціями.
Також було помічено, що зловмисники здійснювали латеральне переміщення зараженою мережею, створювали облікові записи користувачів, скидали реєстри, встановлювали драйвери і викрадали дані за допомогою широко використовуваних інструментів, таких як Rclone.
Читайте Symantec Protection Bulletin, щоб дізнатися більше про те, як продукти Symantec захищають вас від загроз.
