«Лаборатория Касперского» выявила новую кампанию атак на промышленные предприятия в Восточной Европе

от автора

«Лаборатория Касперского» заявила о выявлении серии целевых кибератак на промышленные предприятия с применением более 15 вредоносных имплантов для кражи данных. В ходе этой серии злоумышленники пытались обойти защитные решения и использовали более 15 имплантов для получения доступа к данным организаций. Киберпреступники также пытались проникнуть в изолированные части инфраструктуры. 

«Лаборатория Касперского» проводила расследование серии кибератак на промышленные предприятия в Восточной Европе. В этой серии атак хакеры использовали продвинутые тактики, методы и процедуры (TTPs). Эти действия были направлены на компрометацию  предприятий производственного сектора и предприятий, занимающихся инжинирингом и интеграцией автоматизированных систем управления (АСУ). 

По словам специалистов ИБ-компании, серия целевых атак была направлена на создание постоянного канала кражи данных, включая изолированные от внешнего мира системы. Эта вредоносная кампания похожа на ранее исследованные атаки ExCone и DexCone, предположительно, связанные с группой APT31, также известной как Judgment Panda и Zirconium. 

Для получения удалённого доступа к системам атакуемых предприятий, сбора и кражи данных использовалось около 15 различных имплантов. Импланты создавали множество постоянно действующих каналов для вывода украденной информации. Злоумышленники активно использовали техники DLL-подмены, чтобы избегать обнаружения во время работы имплантов. Такая техника подразумевает использование легитимно-исполняемых файлов сторонних разработчиков, где есть уязвимости, позволяющие загрузить в память вредоносную динамическую библиотеку. Для эксфильтрации данных и доставки вредоносного ПО были использованы облачные сервисы для хранения информации и платформы для обмена файлами. 

Киберпреступники создавали инфраструктуру управления и контроля скомпрометированных систем в облачной платформе и на частных виртуальных серверах. В этой вредоносной кампании использовались новые версии вредоносного ПО FourteenHi, обнаруженного впервые в 2021 году в ходе кампании ExCone, нацеленной на госучреждения. Также в ходе расследования был обнаружен новый имплант, получивший название MeatBall. Он даёт обширные возможности для удалённого доступа. 

Другая отличительная особенность новой кампании — атакующие копировали данные из изолированных компьютерных сетей через последовательно заражённые съёмные носители. Такая атака не нова, однако, по мнению специалистов, она оказалась оригинальной и эффективной. Атака имела как минимум четыре различных модуля: модуль работы со съёмными носителями и сбором информации о них, модуль заражения съёмного носителя, модуль сбора и сохранения данных на заражённом носителе, модуль заражения и сбора информации с удалённого компьютера. Ознакомиться с  полным отчётом команды исследователей можно тут.

Какие проблемы в промышленной безопасности и какие шаги надо предпринять в ИБ промышленным предприятиям, чтобы обезопасить себя от атак, рассказал руководитель практики промышленной кибербезопасности Positive Technologies Дмитрием Даренским в своём интервью информационной службе Хабра.


ссылка на оригинал статьи https://habr.com/ru/articles/752328/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *