Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

RiskIQ сообщает об атаках российских хакеров на критическую инфраструктуру Турции. По словам специалистов, эти атаки проводились с помощью взломанных турецких сайтов.

Речь идет о группе, называемой Energetic Bear (также имеющей имена Dragonfly и Crouching Yeti), которая активна с 2010 года. Сначала эта группа была сосредоточена главным образом на энергетическом секторе Соединенных Штатов и Европы.

По словам RiskIQ, хакеры использовали цепочку атак, скомпрометировав веб-сайт, принадлежащий турецкой энергетической компании, а затем использовав его для нападения на людей, связанных с критической инфраструктурой Турции.

Energetic Bear загрузили на сайт вредоносную программу, похищающую учетные данные, причем сайт выбирался с тем расчетом, чтобы иметь возможность воздействия на конкретные цели, поясняет RiskIQ. Эта же схема была использована при взломе сайта турецкой энергетической компании Turcas Petrol, расположенного по адресу turcas.com.tr.

URL-адрес изображения, которое злоумышленники внедрили на сайт, перенаправляло на ссылку с использованием схемы file://. Затем, как пояснили эксперты RiskIQ, группа хакеров похищала учетные данные.

«URL-формат запрошенного файла в данном случае был turcas_icon.png, Energetic Bear используют форму тегирования: <tag>_icon.png и <tag>.png», - говорит команда RiskIQ.

Также RiskIQ обнаружила, что хакеры скомпрометировали и другие сайты, например, plantengineering.com, принадлежащего CFE Media LLC, который служит в качестве информационного центра. Также были скомпрометированы два других сайта, зарегистрированных с тем же адресом электронной почты, а именно controleng.com и csemag.com.

Исследователи считают, что и другие сайты CFE Media LLC также оказались затронутыми, так как «они ориентированы на инженеров, работающих в секторе критической инфраструктуры», следовательно, являются первоочередной целью для хакеров. Также эксперты отметили, что вредоносная кампания проходила между началом февраля и концом марта.

Специалисты раскрыли фабрику фейков из 45 сайтов и 74 телеграм-каналов

Исследователи из Positive Technologies обнаружили целую фабрику дезинформации, которая рассылала поддельные письма российским организациям, публиковала фейковые новости и разгоняла их через соцсети. Одной площадкой злоумышленники не ограничились: специалисты связали между собой 45 доменов и не менее 74 телеграм-каналов.

Схема начиналась с писем от имени государственных структур и крупных компаний.

Домены вроде minpromtorg.digital, gosuslugi.digital и rosstat.live отличались от настоящих адресов зонами .digital, .live или .work. Получателей просили прислать списки сотрудников, сведения о зарплатах и другие данные — вероятно, для подготовки точечных фишинговых атак.

 

Вложения в изученных письмах не содержали вредоносного кода и служили декорацией. Однако ответ на такую рассылку мог подтвердить, что адрес активен, а сотрудник готов продолжить общение.

 

Параллельно работала сеть псевдоновостных ресурсов. Они смешивали настоящие публикации с выдумками, ссылались на несуществующие источники и прикрывались региональной повесткой. Среди обнаруженных сайтов — rulenta.live, crime24.live, daganews.ru и pressklub.az. Некоторые фейки затем цитировали другие площадки уже как достоверную информацию. Конвейер сам себя кормил и сам же назначал источником.

Для раскрутки использовались «ВКонтакте», «Одноклассники», YouTube, Instagram (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России), TikTok и Telegram. Каналы маскировались под региональные или патриотические сообщества, а десятки площадок синхронно публиковали одинаковые материалы и ссылки на связанные сайты. У отдельных каналов насчитывались тысячи подписчиков.

Исследователи также заметили возможный след киберпреступной группировки Rare Werewolf. На одном из доменов ранее находился архив bk.rar — такой путь уже встречался в её инфраструктуре. Однако прямых доказательств недостаточно, поэтому Positive Technologies говорит лишь о вероятной связи.

Получилась не россыпь случайных фейков, а единая информационная сеть: письмо вытягивает данные, сайт придаёт выдумке солидный вид, а соцсети разносят её по аудитории.

RSS: Новости на портале Anti-Malware.ru