Microsoft обнаружила новые целевые атаки Fancy Bears на критиков Путина

Microsoft обнаружила новые целевые атаки Fancy Bears на критиков Путина

Microsoft обнаружила новые целевые атаки Fancy Bears на критиков Путина

Американский техногигант Microsoft провел собственное расследование киберактивности российских правительственных группировок. Согласно выводам корпорации, российские хакеры могли выбрать себе в качестве целей консервативные аналитические центры.

В Microsoft считают, что основной причиной для целевых атак могли стать антироссийские настроения  в этой среде.

Люди в этих центрах, как правило, выступают за усиление санкций в отношении Российской Федерации, при этом не поддерживая курсы Трампа в этом направлении.

Microsoft обнаружила некую активность в киберпространстве, которая, как полагает корпорация, вызвана действиями популярной группы киберпреступников, которую связывают с Кремлем — Fancy Bears.

В ходе этой активности злоумышленники создавали фишинговые сайты, которые маскировались под легитимные официальные ресурсы, которые принадлежат сенату США, Международному республиканскому институту и Институту Хадсона. Эти сайты пытались похитить учетные данные пользователей.

То есть Microsoft пытается убедить всех в том, что из-за критики в адрес России (которую допускал, например, Институт Хадсона) Fancy Bears решили ответить соответствующим образом в цифровом пространстве.

Сообщается, что киберпреступники хотят посеять раздор между теми структурами, которые критикуют режим нынешнего президента РФ Владимира Путина.

Новый сложный Linux-зловред VoidLink нацелен на облака и контейнерные среды

Исследователи из Check Point обнаружили ранее неизвестный модульный инструмент для проведения атак, способный длительно, скрытно и надежно работать в облачных и контейнерных средах на основе Linux.

Анализ показал, что VoidLink, как его называют создатели, — это фреймворк, состоящий из загрузчиков, написанного на Zig импланта, руткитов и десятков плагинов, доступных по умолчанию и привязанных к кастомному API. Аналогичный подход наблюдался у Cobalt Strike.

Гибкая, модульная архитектура позволяет авторам атак по мере надобности расширять и изменять функциональность тулкита, умеющего определять основные облачные сервисы (AWS, Google Cloud, Microsoft Azure, Alibaba, Tencent) и соответствующим образом адаптировать свое поведение, обнаружив запуск в контейнере Docker или поде Kubernetes.

У VoidLink имеются и другие OpSec-механизмы: шифрование неиспользуемого кода, самоудаление при стороннем вмешательстве, сокрытие вредоносной активности с помощью руткитов режима пользователя и ядра.

Обмен вредоноса с C2 может осуществляться по разным каналам. Он поддерживает HTTP/HTTPS, WebSocket, ICMP, DNS-туннелирование, а также умеет составлять зараженные узлы в многосвязные (ячеистые) или p2p-сети.

Возможность добавления к основному коду плагинов, общим числом 37, позволяет оператору выполнять в облаках различные задачи, от разведки и закрепления до горизонтального перемещения по сети (через SSH с помощью украденных ключей) и обхода защиты путем стирания следов непрошеного вторжения.

 

Новый инструмент атаки, об авторстве которого можно косвенно судить по использованию китайского языка в оформлении админ-панелей, активно поддерживается и развивается. Цель его использования пока неясна: реальных заражений не выявлено.

По всей видимости, создатели VoidLink собираются коммерциализировать свой продукт. Предусмотренная возможность кражи учеток Git позволяет использовать новинку против разработчиков софта — с целью хищения конфиденциальных данных либо для проведения атак на цепочки поставок.

RSS: Новости на портале Anti-Malware.ru