Кибершпионы нацелились на организации Казахстана: как работает атака

2816
Жан Арыстанұлы Редактор

Атака рассчитана на конкретные устройства. В Казахстане и других странах региона выявили кибершпионскую кампанию, в которой вредоносные программы активируются только на заранее выбранных компьютерах, передает DKNews.kz.

Кампанию обнаружили специалисты Kaspersky GReAT — Глобального центра исследования и анализа угроз «Лаборатории Касперского». Среди целей названы государственные и медицинские учреждения, исследовательские институты, правоохранительные органы, логистические компании и объекты городской среды в Казахстане, Кыргызстане, Таджикистане, Узбекистане, Афганистане и Сирии.

Вредоносная программа проверяет, на тот ли компьютер попала

Главная особенность кампании — точечный характер заражения.

Злоумышленники используют два бэкдора — OctLurk и SilkLurk. Перед запуском вредоносная программа ищет определенный параметр устройства, например серийный номер жесткого диска или имя компьютера.

Этот параметр используется как своеобразный ключ.

Если файл оказывается не на том устройстве, для которого его подготовили, он остается неактивным. Такой механизм снижает вероятность того, что вредоносное ПО случайно проявит себя в другой системе и будет обнаружено раньше времени.

Массового заражения здесь не требуется

Обычные вредоносные кампании часто строятся на масштабе: чем больше пользователей откроют зараженный файл или ссылку, тем выше потенциальный результат.

В этом случае подход другой.

OctLurk и SilkLurk, по данным исследователей, создавались с учетом характеристик конкретной цели. Это делает кампанию ближе к кибершпионажу, где важнее доступ к определенной организации или компьютеру, чем число зараженных устройств.

«Примечательно, что выявленные в ходе исследования бэкдоры не предназначены для массового распространения. Напротив, функциональность каждого из них учитывает особенности конкретного целевого устройства, что делает подобные инструменты менее заметными для традиционных средств защиты», — прокомментировал руководитель Kaspersky GReAT в Азии, Африке и на Ближнем Востоке Сергей Ложкин.

Для корпоративной безопасности это принципиальная разница: вредоносный файл может присутствовать в инфраструктуре, но не демонстрировать очевидного поведения вне заранее определенной среды.

Среди целей — госструктуры, медицина и логистика

Перечень отраслей показывает, что речь идет не об атаке на одну компанию или один сектор.

Исследователи называют государственные органы, медицинские учреждения, научные организации, правоохранительные структуры, поставщиков логистических услуг и объекты городской инфраструктуры. Казахстан входит в список стран, где обнаружена активность кампании.

При этом в представленном исследовании не раскрываются названия конкретных казахстанских организаций и не сообщается о масштабе возможной утечки данных.

Поэтому сам факт попадания Казахстана в географию кампании не означает, что все перечисленные категории организаций в стране были успешно взломаны.

След ведет к неизвестной китайскоговорящей группе

Авторы исследования попытались установить происхождение атакующих.

На основании технического анализа специалисты со средней степенью уверенности связывают кампанию с неизвестной китайскоговорящей группой.

Это именно аналитическая атрибуция, а не установленный факт о личности или государственной принадлежности атакующих.

Название конкретной хакерской группировки в материалах не приводится.

Почему такую атаку сложнее заметить

Точечная настройка вредоносной программы дает атакующим дополнительное преимущество.

Если бэкдор запускается только при совпадении определенных параметров компьютера, его сложнее изучать в тестовой среде или на случайно зараженной машине.

«Такой подход повышает эффективность вредоносной активности и может усложнять работу специалистов по информационной безопасности», — отметил Сергей Ложкин.

Для организаций это означает, что одной проверки файлов по известным признакам может быть недостаточно. Исследователи рекомендуют следить за аномальным поведением устройств и процессами, которые оставляют минимум следов на жестком диске.

Компаниям советуют ограничить привилегированный доступ

Kaspersky рекомендует организациям регулярно обновлять данные о новых тактиках атакующих и использовать корпоративные инструменты обнаружения подозрительной активности.

Отдельное внимание предлагается уделять учетным записям с повышенными правами: ограничивать их количество, регулярно менять административные данные доступа и контролировать возможность создания удаленных задач и сервисов Windows.

Именно точность этой кампании делает ее заметной для Казахстана: вредоносная программа не пытается заразить как можно больше компьютеров. Она ждет конкретное устройство, под которое была подготовлена заранее.

Международное информационное агентство «DKNews.kz» зарегистрировано в Министерстве культуры и информации Республики Казахстан. Свидетельство о постановке на учет № 10484-АА выдано 20 января 2010 года.

Как разместить агитационные материалы политическим партиям на DKNews.kz

Тема
Обновление
МИА «DKNews.kz» © 2006 -