16:03 - 20.04.2018
За первые три месяца 2018 года исследователи «Лаборатории Касперского» обнаружили сразу несколько новых кибергруппировок, специализирующихся на целевых атаках и имеющих азиатские корни или цели. Более 30% приватных отчётов, подготовленных экспертами с января по март, были посвящены кампаниям именно в этом регионе.
Продолжился рост активности китайскоговорящих хакеров. Основными игроками тут стали группировки, получившие названия ShaggyPanther и CardinalLizard. Основной целью первых являются государственные организации Тайваня и Малайзии, вторых — различные компании Малайзии, Филиппин, Монголии и России. Эксперты допускают вероятность связи CardinalLizard с ранее известными китайскоговорящими киберпреступниками, активность которых наблюдается с 2014 года. Ещё одна китаеязычная группировка, IronHusky, переместила фокус с российских военных учреждений на Монголию. В конце января хакеры из этой группы атаковали монгольские правительственные организации перед их встречей с Международным валютным фондом.
Высокую активность сохранили и корейскоговорящие группировки. Например, хакеры из Kimsuky дополнили свой арсенал абсолютно новым набором инструментов, который был разработан для кибершпионажа и использовался в кампаниях целевого фишинга. Среди их основных целей – аналитические центры и политические учреждения Южной Кореи. Не менее активны были атакующие из Bluenoroff – подразделения другой известной корейскоговорящей группировки Lazarus. Набор их целей теперь включает криптовалютные компании и POS-устройства.
Зарегистрировано было и несколько целевых атак в Южной Азии. Например, военные учреждения Пакистана оказались под ударом новой группировки Sidewinder. По мнению экспертов, она активна по меньшей мере с 2012 года и может иметь индийское происхождение.
Также «Лаборатория Касперского» зафиксировала всплеск активности хакеров на Ближнем Востоке. Например, группировка StrongPity организовала ряд новых атак через сети интернет-провайдеров. Другая киберкриминальная группа, Desert Falcons, снова начала атаковать устройства на Android с помощью вредоносного ПО, использовавшегося ими ещё в 2014 году.
В то же время, как отмечают эксперты, некоторые хорошо известные группировки за отчётный период не проявили почти никакой активности.
«За первые три месяца года мы засекли сразу несколько новых кибергруппировок разного уровня продвинутости. Однако в целом они использовали довольно распространённые и доступные инструменты. В то же время мы не обнаружили значимой активности со стороны многих ранее известных группировок. Можно предположить, что они сделали перерыв, чтобы переосмыслить стратегию и провести внутреннюю реорганизацию для будущих атак», — добавил Юрий Наместников, руководитель российского исследовательского центра «Лаборатории Касперского».
Исследование «Лаборатории Касперского» о целевых атаках основано на данных из 27 приватных отчётов о киберинцидентах, которые составили эксперты «Лаборатории Касперского» за первый квартал 2018 года. Все они включают индикаторы заражения и YARA-правила, которые помогают при расследовании инцидентов и позволяют быстрее выявлять родственные им атаки в будущем.
Подробнее с отчётом можно ознакомиться по ссылке: https://securelist.com/apt-trends-report-q1-2018/85280/.
29 March 2024
29 March 2024
29 March 2024
29 March 2024
29 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
28 March 2024
27 March 2024
27 March 2024
28 March 2024
27 March 2024
27 March 2024
27 March 2024
27 March 2024
27 March 2024