Северокорейские хакеры атакуют банки по всему миру

Северокорейские хакеры атакуют банки по всему миру

Северокорейские хакеры атакуют банки по всему миру

30 мая 2017 года компания Group-IB, занимающаяся производством инновационных продуктов в области предотвращения киберугроз и расследованием киберпреступлений, представила исследование активности хакерской группировки Lazarus.

Анализируя не только вредоносный код, но и сложную технологическую инфраструктуру группы, ее каналы связи и инструменты маскировки, Group-IB представила новые доказательства северокорейского происхождения Lazarus и раскрыла неизвестные детали ее атак.

Долгое время Lazarus занималась шпионажем в системах государственных, военных, аэрокосмических учреждений в Южной Корее и США и DDoS-атаками на них. Мировую известность группа получила в 2014 году после взлома кинокомпании Sony Pictures Entertainment накануне выхода комедии «Интервью», высмеивающий северокорейский режим и его лидера.

В последние годы вектор атак Lazarus сместился в сторону международных финансовых организаций. В 2016 году группа попыталась похитить почти $1 млрд из центрального банка Бангладеш посредством атаки систему межбанковских переводов SWIFT. Ошибка в платежном документе позволила предотвратить, возможно, крупнейшее ограбление банка в истории: хакерам удалось вывести только $81 млн. В 2017 году Lazarus атаковала несколько банков в Польше, а спектр ее целей расширился до сотни финансовых организаций в 30 странах мира, включая Европейский центральный банк, ЦБ России, Бразилии и Венесуэлы.

«Бытует мнение, что проправительственные хакеры занимаются только шпионажем и политически мотивированными атаками. На примере Lazarus мы видим, что продвинутые технологии позволяют им выбирать самые защищенные цели, например, успешно атаковать банки и финансовые институты – и они активно интересуются такими возможностями. При этом обнаруживать и расследовать такие атаки сложнее, чем нападения со стороны традиционных преступных группировок», – считает Дмитрий Волков, руководитель отдела расследований и сервиса киберразведки Threat Intelligence, со-основатель Group-IB.

Для управления зараженными компьютерами Lazarus использовал сложносоставные, многомодульные инструменты. При этом они смогли провести несколько успешных атак, ни на одном из этапов не использовав 0-day эксплойты (инструменты для эксплуатации ранее неизвестных уязвимостей). Из-за непрерывной доработки и изменения используемых модулей, выявить активность Lazarus, используя антивирусы и endpoint-решения, крайне сложно.

Для маскировки хакеры выстроили трехуровневую инфраструктуру С&C-серверов с шифрованным SSL-каналом связи. А в некоторых случаях командный сервер, через который осуществлялось управление, вообще находился внутри атакованной организации — это позволяло снизить риск обнаружения и получить доступ к тем компьютерам, у которых в целях безопасности отключен прямой выход в интернет. В качестве дополнительного способа анонимизации использовался легитимный сервиса SoftEther VPN, который никак не детектируется средствами защиты. С начала 2016 года Lazarus пыталась маскировать атаки под активность «русских хакеров», добавляя отладочные символы и прописывая русские слова на латинице в код вредоносной программы. Кроме того, группа использовала инструменты, разработанные русскоязычными киберпреступниками.

Несмотря на усилия хакеров, Group-IB удалось установить, что на протяжении нескольких лет атаки велись из одного места – района Potonggang в Пхеньяне. 

«Учитывая усиление экономических санкций в отношении КНДР, а также возросшую геополитическую напряженность в регионе, мы не исключаем новых атак Lazarus на международные финансовые учреждения. В связи с этим мы рекомендуем банкам повышать осведомленность о шаблонах и тактике проведения целевых атак, регулярно проводить обучение персонала и использовать данные о киберугрозах специализированных Intelligence-компаний» - сказал Дмитрий Волков.

R-Vision VM научилась искать уязвимости в контейнерах и закрытых сегментах

Компания R-Vision выпустила версию 6.6 своей системы управления уязвимостями. Теперь продукт проверяет веб-приложения, контейнерные среды Docker и Kubernetes, а до изолированных контуров добирается с помощью мобильного сканера.

Новый веб-аудит обнаруживает и инвентаризирует ресурсы, после чего ищет связанные с ними уязвимости.

Возможности пока называются базовыми, поэтому полноценную замену специализированному DAST никто не обещает. Зато данные попадают в общую систему управления уязвимостями вместе с результатами остальных проверок.

Контейнерный аудит охватывает Docker и Kubernetes, включая анализ в runtime. R-Vision VM собирает информацию о составе и текущем состоянии среды, выявляет проблемы и отображает результаты в карточке соответствующего хоста.

Самое любопытное нововведение — мобильный сканер для сегментов, куда центральная VM-система дотянуться не может. Компонент устанавливается на ноутбук и работает без отдельных серверов. Специалист может приехать в закрытый контур, провести аудит и затем загрузить результаты в центральную R-Vision VM.

Сканер поддерживает режимы White Box, Black Box, Compliance и веб-аудит, выполняет инвентаризацию и рассчитан на проверку до 2000 хостов. Основные сценарии — объекты КИИ, удалённые филиалы, изолированные сети, выездные проверки и временные проекты. Получается своеобразный чемоданчик аудитора, только вместо отвёрток внутри детекты уязвимостей.

В версии 6.6 также расширили инвентаризацию ESXi, vCenter и сетевого оборудования, обновили Compliance-проверки, дашборды, политики автоматизации и экспорт данных. Агентов теперь можно обновлять из интерфейса, а первоначальную настройку упрощает мастер установки.

RSS: Новости на портале Anti-Malware.ru