Лаборатория Касперского раскрывает новый виток кампании кибершпионажа

Лаборатория Касперского раскрывает новый виток кампании кибершпионажа

Раскрыты подробности нового этапа кампании кибершпионажа, связанной с троянцем MiniDuke, который был обнаружен еще в прошлом году специалистами «Лаборатории Касперского» и CrySyS Lab. Это вредоносное ПО использовалось для слежки за госструктурами, однако после оглашения подробностей кампании, активность хакеров существенно снизилась. Эксперты «Лаборатории Касперского» зафиксировали возобновление вредоносной деятельности с новым размахом: злоумышленники расширили не только арсенал, но и список жертв.

Новая версия троянца MiniDuke, получившая название TinyBaron или CosmicDuke, использовалась для шпионажа по всему миру. В списке стран по количеству жертв на верхних позициях находятся Грузия, Россия, США, Великобритания, Казахстан, Индия, Беларуссия, Кипр, Украина и Литва. Атаке подверглись правительственные учреждения, компании из отраслей энергетики и телекоммуникаций, военные учреждения и коммерческие организации, осуществляющие поставки для военных нужд. Теперь в сферу интересов атакующих попали частные лица, связанные с продажей и оборотом нелегальных или контролируемых веществ, таких как стероиды и гормоны (все жертвы из этой группы находятся в России).

Троянцы CosmicDuke собраны на платформе BotGenStudio, которая позволяет сконфигурировать индивидуальную программу-шпиона для каждой жертвы – точно так же для каждой жертвы был возможен выпуск индивидуального обновления вредоносного ПО. Аналитики «Лаборатории Касперского» полагают, что платформа BotGenStudio может быть создана не только для нужд разработавшей ее шпионской группы, но и для продажи узкому кругу заказчиков с иными целями. Не исключено, что помимо традиционных злоумышленников она может быть также применена правоохранительными органами для слежки за подозреваемыми и киберпреступниками.

«Интересно проанализировать изменение фокуса интересов злоумышленников. Мы привыкли к тому, что подобные таргетированные кампании разрабатываются и совершаются при господдержке и с более глобальными целями, чем наблюдение за частными торговцами стероидами. Этому мы видим два объяснения. Во-первых, возможно, платформа BotGenStudio, на которой собран CosmicDuke, доступна под видом так называемого легального инструмента для слежки, как в случае с продуктом RCS от итальянской компании HackingTeam, предназначенный для использования спецслужбами. Во-вторых, есть вероятность, что эти троянцы также подпольно распространяются среди игроков фармацевтического рынка для слежки за конкурентами», – отметил Виталий Камлюк, ведущий антивирусный эксперт «Лаборатории Касперского».

В зависимости от настроек CosmicDuke может разными способами скрываться в системе, собирать различные наборы данных и отправлять их несколькими способами. Троянец маскируется под легитимные приложения, которые пользователи привыкли видеть в списке задач и которые обращаются к Интернету: агенты обновления Java, Acrobat, Chrome. CosmicDuke способен воровать документы разных типов, следить за клавиатурой и делать снимки экрана, красть адресные книги из почтовых приложений и пароли, сохраненные в системе и популярных мессенджерах, а также файлы сертификатов. Собранная таким образом информация передается на серверы злоумышленников множеством способов: по FTP и тремя вариантами HTTP-взаимодействия. При этом CosmicDuke использует все возможности для непрерывного функционирования – к примеру, он умеет даже запускаться через планировщик задач операционной системы.

Разработчики системы Leonardo нарушили закон о защите КИИ

Разработчики системы бронирования авиабилетов Leonardo и её оператор — ТКП — нарушали требования российского законодательства в сфере защиты критической информационной инфраструктуры (КИИ). В результате в системе накопилось значительное количество уязвимостей, которые впоследствии использовались злоумышленниками при атаках.

О выявленных нарушениях законодательства о защите КИИ сообщило РИА Новости со ссылкой на источники:

«В деятельности АО “Сирена-Трэвел” и АО “ТКП” выявлены нарушения законодательства о защите критической информационной инфраструктуры. Ранее, в 2023 году, с использованием имевшихся уязвимостей иностранная хакерская группировка смогла осуществить компьютерную атаку на отечественную систему бронирования», — говорится в сообщении.

Ранее также стало известно, что Генпрокуратура потребовала обратить в доход государства имущество частных собственников АО «Сирена-Трэвел». В числе ответчиков по иску фигурируют Михаил и Иннокентий Баскаковы, Расул и Ибрагим Сулеймановы, Константин Киви, Артур Суринов, Валерий Нестеров и ряд других лиц. Первое судебное заседание по делу назначено на 18 февраля.

Газета «Коммерсантъ» называет ключевым фигурантом разбирательства бывшего руководителя ГУП «Главное агентство воздушных сообщений гражданской авиации» (ГАВС ГА), действующего депутата Госдумы Рифата Шайхутдинова. По данным издания, именно на доходы коррупционного происхождения была создана компания «Сирена-Трэвел».

За последние годы в работе системы Leonardo произошло как минимум три крупных инцидента. Так, 26 января 2026 года был зафиксирован массовый сбой, из-за которого сразу несколько авиакомпаний столкнулись с перебоями в регистрации пассажиров и оформлении багажа. В сентябре 2023 года система дважды с интервалом в сутки подверглась мощной DDoS-атаке, а незадолго до этого стало известно о масштабной утечке данных клиентов.

RSS: Новости на портале Anti-Malware.ru