Мы стоим на пороге кибернетических войн

Мы стоим на пороге кибернетических войн

McAfee, опубликовала свой пятый ежегодный «Отчет о виртуальной преступности», согласно которому международная гонка кибервооружений стала реальностью. В ходе подготовки отчета компания обнаружила, что количество политически мотивированных кибератак выросло, а пять стран — США, Россия, Франция, Израиль и Китай — теперь обладают кибероружием.

«Компания McAfee предупреждает об опасностях глобальной гонки кибервооружений уже более двух лет, но теперь наши опасения начинают оправдываться», — заявил президент и генеральный директор McAfee Дейв ДеВолт. «Сейчас несколько стран активно готовятся к кибервойне и проводят кибератаки. В наши дни опасность исходит не от ядерного оружия, а из виртуального мира, и мы должны быть к этому готовы», — сказал он.

В отчете о виртуальной преступности отражены мнения более двадцати ведущих экспертов в области международных отношений, включая советника посла Великобритании в США Джеймса Сандерса, специалистов Управления национально безопасности США, Генеральной прокуратуры Австралии. За составление отчета в McAfee отвечал бывший советник президента США Пол Куртц.

В отчете впервые дано определение кибервойны, названы страны, разрабатывающие стратегии проведения атакующих и оборонительных действий в киберпространстве, рассмотрены примеры политически мотивированных кибератак и показано, что ждет частный сектор в случае кибервойны. Отдельно выделена проблема раскрытия информации о виртуальной преступности. Поскольку данные о борьбе с киберпреступностью, как правило, засекречены, государственный и частный сектор не могут разработать адекватные меры защиты.

Эксперты призывают к разработке четкого определения виртуальной войны. Без открытого обсуждения проблем киберпреступности с участием государственного и частного сектора, а также общественности, в будущем кибератаки против ключевых объектов жизнеобеспечения могут привести к огромным жертвам и разрушениям.

Далее приведены ключевые тезисы отчета:

  • Виртуальная война стала реальностью — Увеличение количества политически мотивированных атак в течение последнего года все больше беспокоит мировую общественность. Только в США, эти атаки были направлены против таких значимых объектов, как Белый Дом, Министерство национальной безопасности, Секретная Служба и Министерство обороны. Во многих странах разрабатываются стратегии ведения виртуальной войны, между ними идет гонка кибервооружений, которые создаются с целью вывода из строя государственных компьютерных сетей и объектов жизнеобеспечения. Такие кибератаки могут привести к существенным разрушениям и гибели многих людей — это не просто война компьютеров, виртуальная борьба может обернуться реальными жертвами.
  • Кибервооружения нацелены на объекты жизнеобеспечения — Страны создают не только средства защиты от виртуальных угроз, но и разрабатывают атакующие вооружения для поражения таких инфраструктурных объектов, как электроэнергетические сети, транспорт, телекоммуникации, финансовые системы и водоснабжение, поскольку небольшими усилиями можно нанести существенный урон противнику. В большинстве развитых стран объекты жизнеобеспечения подсоединены к Интернету и недостаточно защищены, что делает их уязвимыми. Если не обеспечить ключевые инфраструктурные объекты современными системами безопасности, атака на них обернется огромным ущербом и окажется гораздо более разрушительной, чем все предыдущие нападения.
  • Неясно, что значит вести действия в виртуальном пространстве — Поскольку в виртуальной войне может участвовать множество сторон, не определены правила применения силы. Кроме того, идут споры о том, насколько организации ответственны за защиту общественности от кибератак и информирование об их угрозе. Если не выработать четкого определения, практически невозможно определить, на каком этапе виртуальные атаки могут вылиться в политическое противостояние или военные действия.
  • Частный сектор подвержен наибольшему риску — Во многих развитых странах объекты жизнеобеспечения находятся в частной собственности, что делает их особо привлекательными для киберпреступников. Поэтому в вопросе предупреждения кибератак частный сектор во многом зависит от государства. При начале военных действий в виртуальном пространстве, власти разных стран, корпорации и простые граждане могут оказаться под перекрестным огнем. Будучи полностью лишен доступа к государственной системе обеспечения кибербезопасности, частный сектор не сможет самостоятельно защитить себя. Эксперты призывают вывести проблему виртуальных войн из тени и начать ее публичное обсуждение.

В Отчете приводится мнение Вильяма Кроуэла, бывшего заместителя директора Управления национальной безопасности США. «В течение следующих 20-30 лет кибератаки станут неотъемлемой частью военной стратегии. Остается только неясным, будут ли компьютерные сети настолько вездесущими и незащищенными, что военные действия полностью переместятся в виртуальное пространство», — заявил он.

APT28 атаковала UKR[.]NET: фишинг, PDF и прокси ngrok

Кибергруппировка BlueDelta почти год вела масштабную кампанию по краже учётных данных пользователей UKR[.]NET — одного из самых популярных почтовых и новостных сервисов Украины. Атаки продолжались с июня 2024 года по апрель 2025-го и, по оценке аналитиков, стали заметным усилением разведывательной активности.

Об этом говорится в новом исследовании Insikt Group (Recorded Future). BlueDelta — она же APT28, Fancy Bear и Forest Blizzard — давно специализируется на фишинге и краже учётных данных.

Но после того как в начале 2024 года западные правоохранительные органы «прикрыли» часть её инфраструктуры, группа заметно прокачала свои методы.

Вместо скомпрометированных роутеров злоумышленники перешли на прокси-туннелирование через легальные сервисы — такие как ngrok и Serveo. Это позволило скрывать реальные серверы и продолжать операции практически без пауз.

По данным исследователей, BlueDelta развернула более 42 цепочек для сбора учётных данных, используя бесплатные веб-сервисы и хостинги. В ход шли:

  • поддельные страницы входа UKR[.]NET, размещённые через Mocky API;
  • бесплатные хостинг-провайдеры (DNS EXIT, Byet Internet Services);
  • обратные прокси и короткие ссылки для маскировки инфраструктуры.

Фальшивые страницы выглядели как настоящая форма входа UKR[.]NET и собирали:

  • логины и пароли;
  • коды двухфакторной аутентификации;
  • IP-адреса жертв.

 

Для этого использовался кастомный JavaScript, в том числе с передачей данных через HTTPBin. Отдельного внимания заслуживает приём с PDF-файлами, замаскированными под уведомления о подозрительной активности в аккаунте. Внутри — ссылка «для смены пароля», ведущая на фишинговую страницу.

Такой формат позволял: обходить почтовые фильтры, не попадать под песочницы и выглядеть максимально правдоподобно для пользователя. Это явно говорит о хорошем понимании корпоративных средств защиты.

 

Весной 2025 года аналитики заметили очередное обновление схемы атак:

  • переход с DNS EXIT на бесплатные поддомены ngrok;
  • появление серверов во Франции и Канаде для передачи данных;
  • использование тайпсквот-доменов вроде ukrinet[.]com и ukrainnet[.]com — на случай блокировок.

Интересная деталь: в код добавили заголовок ngrok-skip-browser-warning, который отключает предупреждения ngrok и делает прокси практически незаметным для пользователя.

Фокус на пользователях UKR[.]NET полностью укладывается в разведывательные задачи ГРУ. Кража учётных данных остаётся дешёвым и эффективным способом получить первичный доступ — а дальше возможны многоэтапные шпионские операции.

Исследователи считают, что BlueDelta продолжит такие кампании как минимум до 2026 года, делая ставку на анонимную, дешёвую и распределённую инфраструктуру.

RSS: Новости на портале Anti-Malware.ru