Кибервторжение в выборы США произошло из Химок

Кибервторжение в выборы США произошло из Химок

Американским спецслужбам удалось выяснить точный адрес киберпреступников, которые, предположительно, вторглись в процесс выборов США в 2016 году. Род Розенстайн, заместитель генерального прокурора, заявил, что двое киберпреступников осуществляли свою незаконную деятельность из дома, расположенного по адресу: улица Кирова, дом № 22 в Химках.

«Хакеры», о которых говорит Розенстайн, являются частью группы киберпреступников, которых в настоящее время Вашингтон обвиняет во вмешательстве в демократический процесс выборов главы Штатов.

Всего насчитывается 12 россиян, которых США подозревают в киберпреступной деятельности.

Пока сложно сказать, как повлияет новая информация о местонахождении киберпреступников на отношения Америки и России. В сущности, ничего нового, просто атаковали из Химок.

Учитывая, что Путин сегодня разрешил спецпрокурору США Роберту Мюллеру допросить этих «12 хакеров из ГРУ», новая информация может поступить довольно скоро.

Такое решение глава РФ принял согласно договору, заключенному в 1999 году, — документ предполагает взаимопомощь стран по уголовным делам. Владимир Путин отметил, что договор «работает эффективно».

Трамп давно высказывал желание обсудить с главой России эту тему, недавно в интервью телеканалу CBS американский лидер еще раз подтвердил, что этот вопрос будет подниматься на встрече глав государств в Хельсинки.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Шпионы Shedding Zmiy проникли в десятки российских организаций

По данным ГК «Солар», нацеленная на шпионаж APT-группа с условным именем Shedding Zmiy объявилась в России в 2022 году. На ее счету уже несколько десятков атак на госструктуры, промпредприятия, телеком-сети и другие объекты критической важности.

Обнаружив в ходе анализа бэкдор CobInt, эксперты предположили, что автор целевых атак — группировка Cobalt (это ее «фирменный» инструмент). Однако расследование показало, что это не так: взломщики не искали финансовой выгоды, они воровали данные с тем, чтобы использовать их в дальнейших атаках или слить в Telegram.

Обширный набор инструментов и техник позволяет Shedding Zmiy каждый раз менять тактику. Кибершпионы также подняли множество C2-серверов на территории России, воспользовавшись услугами облачных и хостинг-провайдеров, что помогает им обходить блокировки по GeoIP.

В атаках применяются и выложенные в паблик зловреды, и спецразработки под конкретные цели (загрузчики, бэкдоры, веб-шеллы). Для хранения вредоносного кода иногда используются взломанные серверы.

В арсенале Shedding Zmiy исследователи суммарно насчитали 35 инструментов разного назначения и 20 используемых уязвимостей — в основном хорошо известных, таких как Log4Shell, ProxyShell и PrintNightmare .

Один эксплойт оказался редким и замысловатым. Соответствующую уязвимость в ASP.NET (десериализация ненадежных данных в параметре VIEWSTATE) разработчики Microsoft пытались устранить еще десять лет назад, но затем оставили эту затею — в «Солар» полагают, из-за сложности использования лазейки.

«В процессе расследований мы нашли как знакомые по деятельности группы Cobalt вредоносные инструменты, так и не встречавшиеся ранее уникальные образцы ВПО, в частности, бэкдор Bulldog и загрузчик XDHijack, — отметил эксперт из команды Solar 4RAYS Антон Каргин. — Кроме того, группировка разработала целый фреймворк для эксплуатации уязвимости десериализации VIEWSTATE. Всё это говорит о высоком профессионализме злоумышленников и немалых ресурсах».

Участники Shedding Zmiy также активно используют элементы социальной инженерии. Так, в ходе одной из атак они создали в Telegram поддельный аккаунт ИБ-специалиста целевой компании и от его имени выманили у сотрудника учетные данные для доступа к внутренних хостам.

В другом случае злоумышленники сыграли на доверии между компаниями-партнерами (атака типа Trusted Relationship): взломав сеть телеком-провайдера, разослали от его имени десятки вредоносных писем в другие организации.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru