НАТО готово объединить страны для ответных кибератак в сторону России

НАТО готово объединить страны для ответных кибератак в сторону России

НАТО готово объединить страны для ответных кибератак в сторону России

Генеральный секретарь НАТО Йенс Столтенберг предупредил, что входящие в состав альянса страны могут объединиться для ответа России на ее киберагрессивные действия. Эти ответные меры подразумеваются пятой статьей устава НАТО, в которой говорится, что атака на несколько стран объединения будет рассматриваться как атака на весь альянс.

Столтенберг подчеркнул, что вопрос о применении пятой статьи будет рассматриваться в каждом отдельном случае. На принятие решения будет влиять множество факторов, в числе которых и характер кибератаки.

Изначально в пятой статье говорится об ответных мерах в случае вооруженного нападения на страны НАТО. В этом случае государства имеют право объединиться для контрудара. Однако несколько лет назад страны НАТО решили, что эта же статья может распространяться и на кибератаки.

На данный момент альянс не определил условия, необходимые для применения пятой статьи в случае атаки в киберпространстве. То есть все это может трактоваться по-разному, а каждый киберинцидент будет рассматривать в отдельности.

«Я думаю, что мы не должны давать преимущество любому потенциальному противнику», — передают слова генсека СМИ.

Столтенберг подчеркнул, что к диалогу с Россией в альянсе как всегда готовы. НАТО верит, что такое взаимодействие необходимо — «мы не стараемся изолировать Россию».

TrickBot спрятал команды в DNS и научился обходиться без HTTP

TrickBot обзавёлся новым способом связи с командным сервером: вместо привычного HTTP вредонос использует DNS-туннелирование. Команды и украденные данные теперь маскируются под обычные DNS-запросы — попробуй отличи атаку от сетевой рутины.

Исследователи из FortiGuard Labs обнаружили, что TrickBot шифрует данные с помощью XOR-ключа 0xB9, переводит их в шестнадцатеричный формат и дробит на части.

Получившиеся строки становятся поддоменами адресов злоумышленников — например, westurn.in. Запросы могут отправляться через публичные DNS-серверы вроде 8.8.8.8.

 

Ответы устроены ещё хитрее: вредонос кодирует данные внутри IPv4-адресов, используя старшие биты каждого октета как метки для сборки фрагментов. Один пакет позволяет передать до 183 байт. Если DNS-сервер перемешает ответы, TrickBot расставит их в правильном порядке самостоятельно.

Скорость такого туннеля достигает примерно 30,7 Кбайт/с. Этого достаточно, чтобы загрузить модуль размером 1,2 Мбайт менее чем за минуту. Не оптоволокно, конечно, но для доставки вредоносной нагрузки вполне бодро.

При этом старые привычки TrickBot не забыл. Он сохранил прежнюю структуру команд, умеет загружать модули, внедрять код в процессы, запускать PowerShell и выполнять машинный код.

 

Для закрепления в системе малварь создаёт задания планировщика с безобидными названиями вроде Wireshark autoupdate #<число>. Они запускаются каждые пять минут и при старте Windows. Сведения о задании и путь к файлу прячутся в альтернативных потоках NTFS $TASK и $FILE.

Строки и названия Windows API внутри образца зашифрованы, а нужные функции определяются во время работы по хешам. Аналитикам оставили настоящий технический квест.

Защитникам рекомендуют проверять аномально длинные и некорректные DNS-запросы, обращения к необычным резолверам и подозрительную активность поддоменов.

RSS: Новости на портале Anti-Malware.ru