Kaspersky: Хактивисты Twelve скоро опять заявят о себе в Сети

Kaspersky: Хактивисты Twelve скоро опять заявят о себе в Сети

Kaspersky: Хактивисты Twelve скоро опять заявят о себе в Сети

Специалисты «Лаборатории Касперского» считают, что кибергруппировка хактивистов Twelve продолжает свои кампании и скоро опять покажет себя в публичном пространстве. На это указывает ряд факторов, фиксируемых Kaspersky.

Год назад мы писали про совместные кибероперации вымогателей Shadow и хактивистов Twelve. Фактически эти группы не только связаны, но и являются частью одного объединения.

Как отметили в «Лаборатории Касперского», участники Twelve публиковали данные реальных людей в своём телеграм-канале, однако весной 2024-го этот канал заблокировали.

Несколько месяцев группа была в тени, однако уже в июне исследователи зафиксировали атаку, в которой применялись до боли знакомые техники и командные серверы.

Специалисты считают, что Twelve продолжает свою активность. Более того, злоумышленники явно готовятся заявить о себе в ближайшее время. Напомним, эта кибергруппа атакует российские организации, а её основной целью является разрушение инфраструктуры с помощью вайпера. Чаще всего атакующие проникают в сеть жертвы через подрядчика.

 

Другими словами, хактивисты не ищут материальной выгоду, им нужно нанести максимальный ущерб целевой организации (в первую очередь, конечно, критической инфраструктуре).

Как выяснили специалисты «Лаборатории Касперского», Twelve использует исключительно общедоступный арсенал разных вредоносных программ (например, бэкдор FaceFish). Собственных разработок у группы нет, поэтому атаки легче выявить и предотвратить.

Шифрование не делает VPN невидимым: как сети распознают защищённый трафик

Пользователь Хабра под ником mr_tom объяснил, почему зашифрованное VPN-соединение всё равно можно обнаружить и заблокировать. Содержимое туннеля остаётся недоступным наблюдателю, но само соединение продолжает оставлять вполне заметные следы. Система фильтрации может видеть IP-адрес сервера, порт, транспорт, особенности начала обмена, размеры пакетов, интервалы между ними и поведение потока во времени.

Прочитать переписку она не способна, зато определить, на что похож трафик, — вполне. Шифрование надевает на данные броню, но не выдаёт им плащ-невидимку.

Для простейшей блокировки DPI вообще не требуется: достаточно ограничить известный IP-адрес, подсеть, порт или транспорт. Более сложные системы анализируют сочетание признаков и формируют отпечаток — профиль характерных свойств соединения.

 

Дополнительным инструментом становится active probing. Если конечная точка кажется подозрительной, система сама подключается к серверу и изучает его ответ. Поэтому значение имеет не только поведение трафика пользователя, но и реакция серверной стороны на посторонние запросы.

Автор отдельно разбирает популярную связку VLESS, XHTTP и REALITY. Называть её тремя VPN-протоколами некорректно: компоненты работают на разных уровнях. VLESS задаёт логику взаимодействия клиента и сервера, XHTTP отвечает за транспорт, а REALITY — за защиту транспортного соединения и внешний TLS-профиль.

Использование порта 443 тоже не превращает любой VPN в обычный HTTPS. Классификатор может учитывать рукопожатие и последующее поведение потока, а не только номер порта.

Главный вывод: неблокируемого VPN как универсальной инженерной категории не существует. Даже замаскированное соединение можно ограничить по IP, новым сигнатурам или результатам активной проверки. Поэтому безопасность шифрования и устойчивость к распознаванию — две разные характеристики.

RSS: Новости на портале Anti-Malware.ru