Группа хакеров APT33, по словам FireEye, связана с правительством Ирана

Группа хакеров APT33, по словам FireEye, связана с правительством Ирана

Кибер-шпионская группа, атакующая аэрокосмические и энергетические организации в Соединенных Штатах, Саудовской Аравии и Южной Корее, как заявили исследователи, связана с иранским правительством.

Считается, что эта хакерская группа, известная как APT33, существует с 2013 года. В середине 2016 года эксперты обнаружили атаки этой группы на авиационный сектор, включая военную и коммерческую авиацию, а также энергетические компании, связанные с нефтехимическим производством.

В частности, хакеры ориентировались на американскую аэрокосмическую организацию, бизнес-конгломерат Саудовской Аравии с авиационными холдингами и южнокорейскую фирму, занимающуюся нефтепереработкой.

«Мы считаем, что APT33 стремиться получить информацию о возможностях военной авиации Саудовской Аравии, она действует в интересах Ирана. Возможно, это попытка получить представление о региональных конкурентах, в то время как атака на южнокорейские компании может быть связана с недавними партнерскими отношениями Южной Кореи с нефтехимической промышленностью Ирана, а также с отношениями Южной Кореи с саудовскими нефтехимическими компаниями» - утверждается в блоге FireEye.

По данным FireEye, в прошлом году эта кибер-шпионская группа отправила сотни фишинговых писем. Хакеры создали несколько доменов, которые выглядели так, как если бы они принадлежали саудовским авиационным фирмам и международным организациям, работающим с ними, включая авиационную компании Alsalam Aircraft Company, Boeing и Northrop Grumman Aviation Arabia.

Вредоносная программа, используемая хакерами, включает в себя дроппер, детектируемый FireEye как DROPSHOT, зловред, удаляющий данные, SHAPESHIFT, и бэкдор под названием TURNEDUP. DROPSHOT был ранее проанализирован Лабораторией Касперского, который отслеживает его как StoneDrill.

Как Лабораторией Касперского, так и FireEye сошлись во мнении, что группа APT33 связана с правительством Ирана.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Основатель Yoroi поделился инструментом для статического анализа

Исследователь вредоносных программ и основатель компании Yoroi Марко Рамилли поделился простеньким инструментом для статического анализа кода зловредов. Именно этот инструмент Рамилли использовал в ходе своего обширного исследования злонамеренных программ.

Эксперт поделился разработкой в Twitter. По его словам, всем желающим теперь доступен статический анализ более чем 240 000 семплов вредоносных программ.

За интерфейсом, который мы приводим ниже, стоит живой движок, анализирующий бинарные файлы. По каждому семплу можно вызвать всплывающее окно, в котором будут детали анализа.

«Есть возможность поиска по sha256 — просто вставьте его в поисковую строку и нажмите кнопку “Search“», — пишет Рамилли.

Воспользоваться инструментом можно по этой ссылке.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru