«ЛАБОРАТОРИЯ КАСПЕРСКОГО»: АТАКИ ИДУТ НА ОБОРОННЫЕ ПРЕДПРИЯТИЯ

«Лаборатория Касперского»: атаки идут на оборонные предприятия
Дата публикации: 27.06.2022

«Лаборатория Касперского» обнаружила атаки в надежде кибершпионажа на государственные и оборонные предприятия в России.

«Лаборатория Касперского» обнаружила, что с 2021 года кибергруппа ToddyCat проводит трудные целевые атаки на государственные организации и предприятия оборонного сектора Европы и Азии, в том числе России. Атакующие компрометируют серверы Microsoft Exchange за счет незнакомого эксплойта и уязвимости ProxyLogon. При этом используются уникальные бэкдор Samurai и троянец Ninja - два продвинутых прибора для кибершпионажа. Они разработаны таким образом, чтобы после проникновения в целевые сети долго находиться на глубоких уровнях, оставаясь незамеченными.

На сегодняшний день нет более безошибочных данных о том, как происходит первоначальное заражение. Впервые атаки ToddyCat исследователи «Лаборатории Касперского» заметили в начале декабря 2020 года. В феврале-марте 2021 года они зафиксировали резкое усиление активности группы: нападающие начали использовать уязвимость ProxyLogon в серверах Microsoft Exchange для атак на компании в Европе и Азии. С сентября 2021 года группа переключила своё внимание на компьютеры в сетях азиатских государственных органов и дипломатических представительств.

Samurai - это модульный бэкдор, компонент финальной стадии атаки, который позволяет нападающему управлять удалённой системой и перемещаться по скомпрометированной сети. Особенность зловреда в том, что он использует множественный поток команд и операторы выбора, чтобы переключаться с одной инструкции на иную. Это затрудняет отслеживание порядка действий в коде. Также Samurai используется для запуска ещё одной вредоносной программы, троянца Ninja, который позволяет работать единовременно на одном устройстве многим операторам.

Троянец Ninja предоставляет широкий набор команд, которые позволяют нападающим контролировать удалённые системы, минуя детектирования. Обычно команды загружаются в память устройства и запускаются различными загрузчиками. Сначала Ninja возобновляет параметры конфигурации из зашифрованной нагрузки, а затем глубоко проникает в скомпрометированную сеть. Зловред может управлять файловыми системами, запускать обратное подключение (reverse shell), отправлять TCP-пакеты причем даже брать сеть под контроль в определённые периоды времени.

Ninja имеет сходство с знаменитыми фреймворками для постэксплуатации, такого как CobaltStrike, поскольку обладает возможностью без доступа к интернету ограничивать число прямых обращений из целевой сети к удалённым командно-контрольным системам. Вдобавок зловред может контролировать индикаторы HTTP и прятать вредоносный трафик в HTTP-запросах маскируясь под легитимного за счет изменения заголовков HTTP и пути URL-адресов. Эти возможности позволяют троянцу Ninja делать секрет особенно превосходно.

«ToddyCat - это продвинутая кибергруппа с высокими техническими навыками, которая способна оставаться незамеченной и проникать в крупные знаменитые организации. В течение бывшего года мы обнаружили множество загрузчиков и атак, и у нас ещё раз нет полной картины их операций и тактик. ToddyCat использует особенно трудное вредоносное ПО. Наиболее эффективно противостоять ему можно, если использовать многоуровневую защиту - тщательно мониторить внутренние ресурсы и выслеживать аналитические данные о киберугрозах», - объясняет Мария Наместникова, руководитель российского исследовательского центра «Лаборатории Касперского».

Фото: Unsplash.com

Рекомендуем:

Комментарии
Для того, чтобы добавить комментарий необходимо
войти на сайт
Пока материал никто не комментировал.
Новости
«Рейтинг Рунета»: 34 рейтинга digital-подрядчиков
Сервис аналитики и подбора поставщиков «Рейтинг Рунета» представил 34 рейтинга-2025, в том числе 11 новых и 9 не имеющих аналогов на рынке: разработка и интеграция ИИ-решений, мобильный маркетинг, видео, инфлюенс-маркетинг, управление репутацией, комплексные коммуникации и 3 отраслевых - еком, ИТ и промышленность.
Дата публикации: 06.06.2025
ICL Техно и «Алми Партнер» подписали договор о сотрудничестве
Производитель вычислительной техники ICL Техно и разработчик общесистемного и прикладного программного обеспечения «Алми Имеющий отношение» подписали на полях ЦИПР-2025 соглашение о сотрудничестве. Имеющий отношениество направлено на совместное продвижение российских ИТ-решений и развитие технологической независимости предприятий.
Дата публикации: 06.06.2025
1234...
Статьи
МегаФон стал партнёром финансовой платформы Банки.ру
1 июня 2023 МегаФон и финансовая платформа Банки.ру (АО «Цифровые технологии») запускают партнёрство. Первый совместный проект позволит предоставить клиентам доступ к финансовым предложениям любого российского банка?участника платформы, независимо от наличия его отделения поблизости.
Автор: prteammf
Дата публикации: 30.07.2023
«МегаФон Облако» поможет учебным заведениям совершенствовать образовательный процесс
14 июня 2023 МегаФон предоставил виртуальную инфраструктуру Институту развития образования Свердловской области. Преподаватели, сотрудники и слушатели образовательного учреждения получили дополнительные возможности для развития дистанционных программ в безопасной облачной среде.
Автор: prteammf
Дата публикации: 30.07.2023
МегаФон разработает систему экомониторинга морской акватории Камчатского края
23 июня 2023 МегаФон стал партнёром Правительства Камчатского края в области обеспечения экологической безопасности морской среды. Оператор поможет внедрить технологии мониторинга для сохранения и восстановления морской экосистемы, а также предотвращения возможных природных и техногенных катастроф.
Автор: prteammf
Дата публикации: 30.07.2023
1234...
Вопросы
Отзывы
Информация
Разработка программ и автоматизация вашего бизнеса это основные направления нашей компании. Наше основное отличие это доступность и качество автоматизации.

Copyright © 2025
www.softbusiness.net
Контакты
Написать в отдел технической поддержки пользователей
По всем вопросам
обращаться
по телефону:
+7(918)3883-585