Symantec связывает ЦРУ с кибератаками в 16 разных странах мира

Symantec связывает ЦРУ с кибератаками в 16 разных странах мира

Специалисты компании Symantec сообщают, что в ходе изучения данных Vault 7 (серии публикаций Wikileaks, в рамках которой были обнародованы секретные документы и хакерские инструменты ЦРУ) они пришли к выводу, что ЦРУ связано как минимум с 40 атаками на различные предприятия и организации в 16 странах мира.

Исследователи пишут, что тщательный анализ опубликованных документов позволяет связать ЦРУ с хакерской группой, известной под названием Longhorn. Эксперты знают о существовании Longhorn с 2014 года, однако улики указывают на то, что группировка активна с как минимум с 2011 года (вероятно, даже дольше — с 2007 года).

«Инструменты, которые использует Longhorn, полностью соответствуют хронологии и техническим спецификациям, описанным в документации, раскрытой Wikileaks. Группировка Longhorn применяет те же криптографические протоколы, что описаны в бумагах Vault 7, а также следует “утекшим” инструкциям, направленным на избежание обнаружения. Учитывая сходство инструментов и техник, почти не остается сомнений в том, что активность Longhorn и [деятельность], описанная в документах Vault 7, это дело рук одной и той же группы», — пишут специалисты Symantec, передает xakep.ru.

Аналитики конкретизируют свои слова, поясняя, какие именно совпадения кажутся им подозрительными. К примеру, в отчете перечислены следующие пункты:

  • троян Trojan.Corentry очень похож на инструмент, фигурирующий среди бумаг Vault 7 под названием Fluxwire. Более того, журнал изменений Fluxwire полностью соответствует появлению новых функций в Corentry;
  • вплоть до 2014 года ЦРУ использовало GCC для компиляции Fluxwire, а затем переключилось на MSVC, что полностью совпадает с найденными образцами Corentry;
  • еще один инструмент ЦРУ — Fire and Forget, использующийся для user-mode инжектов пейлоада Archangel, по поведению схож с малварью Backdoor.Plexor, ранее обнаруженной Symantec;
  • криптография в решениях ЦРУ полностью соответствует методам, которые примеряет Longhorn:
    • внутренняя криптография опирается на SSL, чтобы избежать MitM-атак;
    • обмен ключами производится один раз за соединение;
    • используется AES с 32-битным ключом.

По данным Symantec, за последние годы группа Longhorn совершила по меньшей мере 40 кибершпионских атак на предприятия и организации в 16 разных странах мира, включая страны Европы, Азии, Африки и Ближнего Востока. За это время от рук хакеров пострадали финансовые учреждения, телекомы, энергетические и аэрокосмические предприятия, образовательные учреждения и многие другие.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Поддельные антивирусные сайты доставляют вредонос на Android и Windows

Злоумышленники распространяют вредоносную программу через поддельные веб-сайты, которые маскируются под легитимные антивирусные продукты от Avast, Bitdefender и Malwarebytes. Зловред похищает конфиденциальную информацию с устройств на базе Android и Windows.

Исследователи в области безопасности из Trellix отметили несколько подобных сайтов:

  • avast-securedownload[.]com доставляет троян SpyNote в виде пакетного файла для Android («Avast.apk»), который после установки просит разрешить читать СМС-сообщения и журналы вызовов, отслеживать местоположение, устанавливать и удалять приложения, снимать скриншоты и даже добывать криптовалюту.
  • bitdefender-app[.]com доставляет архивный ZIP-файл («setup-win-x86-x64.exe.zip»), который разворачивает вредоносную программу Lumma, чтобы похищать данные.
  • malwarebytes[.]pro доставляет архивный файл RAR («MBSetup.rar»), который содержит вредонос StealC для кражи информации.

Специалисты также обнаружили неавторизованный двоичный файл под названием «AMCoreDat.exe», который служит каналом для передачи вредоносной программы. Он собирает информацию жертвы, включая данные браузера, и пересылает её на удалённый сервер.

Исследователи не могут сказать, как именно распространяются эти фальшивые сайты. Они только предполагают, что злоумышленники используют оптимизацию (SEO) и вредоносную рекламу.

 

Сейчас программы-стилеры различаются по функциональности и сложности, а спрос на них на криминальном рынке, по сообщению «Лаборатории Касперского», растёт. К ним относятся Acrid, ScarletStealer, SamsStealer и Waltuhium Grabber и другие.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru