Shedding Zmiy - не просто хакеры: 2 года профессиональной охоты на российские секреты

Support81

Пользователь
Пентестеры, разработчики ВПО, операторы... кто стоит за группировкой?
Zmiy



Специалисты центра исследования киберугроз Solar 4RAYS обнаружили и изучили деятельность высокопрофессиональной хакерской группировки Shedding Zmiy. Эксперты рассказали , что злоумышленники использовали скомпрометированные данные российских компаний не только для последующих атак, но и публиковали их в открытом доступе. При этом основной целью группы, по словам исследователей, была не финансовая выгода, а кража конфиденциальной информации.

В Solar 4RAYS не смогли точно атрибутировать происхождение группы, но отметили несколько характерных этой группировке признаков. Во-первых, похищенные данные публиковались в проукраинских Telegram-каналах. Во-вторых, в части используемого инструментария Shedding Zmiy связана с другими группировками (Cobalt, exCobalt, Shadow, Comet, Twelve, «о происхождении которых в сообществе исследователей киберугроз сложилось определенное мнение»). В-третьих, в логах атак встречались команды на украинском и русском языках. Наконец, целями Shedding Zmiy становились преимущественно российские организации.

По словам экспертов, группировка представляет серьезную угрозу для РФ. Она применяет как общедоступное, так и собственное уникальное вредоносное ПО. Для внедрения вредоносов на системы жертв хакеры порой использовали скомпрометированные легитимные серверы. Shedding Zmiy умеет запутывать следы: группировка владеет «обширной сетью командных серверов на территории России, арендует ресурсы у различных хостинг-провайдеров и на облачных платформах; это помогает хакерам обходить блокировки атак по территориальному признаку (по GeoIP)».

На первый взгляд разрозненные инциденты со схожими признаками использования ВПО, уязвимостей, инфраструктуры были объединены экспертами в один кластер. Всего специалисты Solar 4RAYS обнаружили следы применения 35 различных инструментов на этапах разведки, доставки вредоносов, распространения по сети и кражи данных. Для проникновения в сеть, эскалации привилегий и закрепления хакеры задействовали как минимум 20 известных уязвимостей в популярном корпоративном ПО.

Кроме технических средств, Shedding Zmiy охотно прибегала к социальной инженерии. Так, в одном случае злоумышленники создали фейковый Telegram-аккаунт, выдав себя за сотрудника ИБ-службы компании-жертвы, чтобы выпросить у реального работника пароль для входа в систему. Используя скомпрометированную учетку, злоумышленники успели побывать еще на нескольких хостах, где разместили ВПО.

С начала 2022 года группа успела атаковать несколько десятков российских компаний из государственного, промышленного, телекоммуникационного и других ключевых секторов. В Solar 4RAYS не раскрыли имен конкретных жертв.

По оценке экспертов, в состав Shedding Zmiy входят отдельные команды разных специализаций: пентестеры, разработчики ВПО, операторы и администраторы. Минимально для подготовки таких атак требуется 5-6 высококвалифицированных сотрудников разного профиля и серьезный бюджет, включая средства на покупку коммерческого вредоносного ПО вроде SystemBC, EkipaRAT и DarkGate.

На подпольных форумах предложения о продаже DarkGate достигают примерно $100 000 за годовую лицензию. Сама разработка арсенала стоит на порядок больше, чем стоимость экземпляра ПО — то есть уже не $100 000, а $1 млн., отмечают эксперты. В свою очередь, стоимость атаки уже на порядок выше стоимости разработки — туда входит как несколько утилит, так и немалый ресурс самих атакующих.

Сами хакеры демонстрируют высочайший уровень разработки. В частности, ими был создан целый фреймворк для автоматизированной эксплуатации одной из уязвимостей. Это говорит об инвестициях значительных временных и финансовых ресурсов в развитие вредоносного арсенала группы.
Подробнее: https://www.securitylab.ru/news/548585.php
 
Похожие темы
Support81 Bulldog вышел из будки: панель управления Shedding Zmiy попала в сеть Новости в сети 0
Admin UFOLABSNEWS Исследование показало, что баги, обнаруженные ИИ, не представляют большой ценности для злоумышленников. Новости в сети 0
Admin Интересно Безопасность AI-агентов требует контроля, а не только видимости. Новости в сети 0
M Форум, на котором можно не только читать Свободное общение 0
Admin Интересно Хакеры взломали SplitVPN и доказали, что сервис хранил данные, которые обещал не хранить. Новости в сети 0
Admin Интересно Дипломаты Южной Кореи не смогли защитить свои пароли, что привело к взлому системы МИД. Новости в сети 0
Admin Интересно 50 лет назад NASA, возможно, нашла жизнь на Марсе — и просто не поверила собственным приборам. Новости в сети 0
Admin Интересно Учёные доказали существование задач, которые ИИ никогда не сможет решить. Новости в сети 0
Admin UFOLABSNEWS Мозг младенцев оказался не слабым, а слишком мощным. Новости в сети 0
devqp Статья Три пути освоения арбитража трафика: Google Ads и не только Полезные статьи 0
Admin UFOLABSNEWS Роботы научились танцевать, но не могут застегнуть рубашку. В Китае пытаются создать идеальную механическую кисть. Новости в сети 0
Admin UFOLABSNEWS Власти не планируют вводить плату за зарубежный интернет-трафик. Новости в сети 0
Admin UFOLABSNEWS Чёрные дыры — не то, чем кажутся. 7 фактов, после которых придётся пересмотреть всё, что вы думали. Новости в сети 0
Admin UFOLABSNEWS В центре Млечного Пути звёзды движутся не так, как должны. Астрономы нашли того, кто тихо менял их орбиты миллионы лет. Новости в сети 0
Admin UFOLABSNEWS Возрастной рейтинг 16+ на сериале — это не формальность. Новое исследование объясняет почему. Новости в сети 0
Admin UFOLABSNEWS Почему мы до сих пор не нашли инопланетян? Новое исследование даёт неожиданный ответ. Новости в сети 0
Admin UFOLABSNEWS Бельгийская разведка год не замечала утечку данных с рабочих устройств. Новости в сети 0
Admin UFOLABSNEWS Эксперимент с козами в Age of Empires II показал, что ChatGPT не обладает сознанием. Новости в сети 0
Admin Интересно Пентагон не может объяснить 40% случаев с НЛО. Новости в сети 0
Admin Интересно Сверхновая взорвалась почти 70 лет назад. Её остаток должен был погаснуть. Он не погас — и теперь разгорается заново. Новости в сети 0
Admin Интересно Мал, да удал: шестимиллиметровая линза измерила Солнце не хуже спутника NASA. Новости в сети 0
Admin Интересно Подводным роботам больше не нужна дозаправка на поверхности — теперь их будут кормить лазерными лучами прямо на глубине. Новости в сети 0
Admin Интересно Жители Великобритании не осознают, как умные устройства собирают их личные данные. Новости в сети 0
Admin Интересно Более 150 математиков призвали не верить в научные прорывы ИИ. Новости в сети 0
Admin Интересно Эксперт Dell о ИИ: это не магия, а инструмент. Новости в сети 0
Admin Интересно Киберпреступники — это «аудиторы», которых вы никогда не нанимали. Новости в сети 0
Admin Интересно Безопасность не для всех. Кому Let’s Encrypt официально запретил выдавать бесплатные SSL-сертификаты. Новости в сети 0
Admin Интересно Математика больше не для гениев-одиночек — нобелевский лауреат доказал, что ИИ и толпа справляются с задачами быстрее. Новости в сети 0
Admin Интересно Киберпреступники: «аудиторы», которых вы никогда не нанимали. Новости в сети 0
Admin Интересно Эпоха ИИ-хаоса наступила — CISO, которые не перестроятся, не выживут. Новости в сети 0
Admin Интересно Есть истины, которые математика никогда не докажет. 25-летний ученый продемонстрировал это — сломав науку навсегда. Новости в сети 0
Admin Интересно Искусственный интеллект помогает минимизировать цифровой след, но не удаляет его полностью. Новости в сети 0
Admin Интересно Геральт возвращается, но не там, где его ждали. CD Projekt Red анонсировала третье дополнение к «Ведьмаку 3». Новости в сети 0
Admin Интересно Роботам тут не рады. Платформа npm больше не доверяет автоматическим сборкам без одобрения человека. Новости в сети 0
Admin Интересно Эксперимент занял бы дольше возраста Вселенной. Физики показали, почему детекторы не увидят квантовую природу тёмной материи. Новости в сети 0
Admin Интересно Удалил ключ — не значит заблокировал. Исследователи Aikido выяснили, что API-ключи Google продолжают работать до 23 минут после удаления. Новости в сети 0
Admin Интересно Пользователи сети нашли замену Чернобылю и Освенциму. В моде новый вид туризма по жутким местам, которых никогда не существовало. Новости в сети 0
Admin Интересно Proton предупреждает: не используйте вход через Google для безопасности и приватности. Новости в сети 0
Admin Интересно Одна квартира — 55 жильцов. Хозяйка не знала ни об одном. Всех прописали через её «Госуслуги». Новости в сети 0
Admin Интересно Мы искали инопланетян не там? Жизнь прячется не в молекулах, а в том, как они организованы. Новости в сети 0
Admin Интересно Миф о всесильных хакерах разрушен. В Кембридже объяснили, почему нейросети не привели к революции на рынке теневых услуг. Новости в сети 0
Admin Интересно Время — самая надёжная вещь во Вселенной. Физики выяснили, что это, возможно, не так. Новости в сети 0
Admin Интересно Ваша фиолетовая команда не фиолетовая — это просто красная и синяя в одной комнате. Новости в сети 0
Admin Интересно Халява закончилась. Теперь за VPN придётся платить не только сервису, но и оператору связи. Новости в сети 0
Admin Интересно Сайт не открывается. Виноват DNS, TLS или DPI? RKN Block Checker показывает, где именно ломается соединение. Новости в сети 0
Admin Интересно Киберстрахование в России: почему бизнес до сих пор не покупает полисы. Новости в сети 0
Admin Интересно Пароли больше не требуются. В популярной CMS нашли лазейку для захвата сайтов пачками. Новости в сети 0
Admin Интересно Запрет смартфонов в школах не привёл к улучшению успеваемости. Новости в сети 0
Admin Интересно Вашу работу теперь делает нейросеть? Это ещё не повод вас увольнять. Новости в сети 0
Admin Интересно Первый удар по VPN в США: как Юта хочет запретить анонимность, не имея на это технических средств. Новости в сети 0

Название темы