Китайские хакеры APT3 завладели инструментами АНБ задолго до слива

Китайские хакеры APT3 завладели инструментами АНБ задолго до слива

Китайские хакеры APT3 завладели инструментами АНБ задолго до слива

Китайские правительственные киберпреступники из группы APT3 смогли выкрасть у АНБ США опасные инструменты для осуществления кибератак. Об этом говорится в новом отчете компании Check Point.

Эксперты полагают, что китайские хакеры намеренно расставили ловушки, чтобы завладеть кибероружием США. Своим мнением на этот счёт поделился сотрудник Check Point Марк Лечтик.

«Все дело в том, что Китай во что бы то ни стало хотел обладать теми же возможностями в киберпространстве, которые были у Запада», — объясняет Лечтик. — «При этом власти КНР не хотели вкладывать большие средства в разработку, поэтому пошли по пути жульничества».

В Check Point подчеркнули, что Китай получил доступ к инструментам, разработанным Equation Group — специальным подразделением, отвечающим за наступательные кибероперации. Более того, есть доказательства использования этих инструментов группой APT3 задолго до их утечки, которую организовала группа Shadow Brokers.

Таким образом, минимум за год до утечки от рук Shadow Brokers APT3 использовала инструменты Equation Group, чтобы пробраться в системы атакуемых организаций. Особо стоит отметить, что слитые Shadow Brokers варианты инструментов отличались от используемых APT3, то есть источник у них точно был разный.

Специалисты считают, что APT3 завладела и адаптировала под свои нужды инструмент, известный под именем EternalRomance. В исполнении китайских хакеров этот инструмент получил название Bemstour.

Используя Bemstour, киберпреступники могли удаленно выполнять код на уровне ядра атакуемых компьютеров.

Одну из состоятельных версий, объясняющих появления в руках китайских хакеров инструментов АНБ, озвучила компания Symantec. По словам специалистов, APT3 могла захватить кибероружие во время атаки АНБ на китайские системы, предварительно расставив соответствующие ловушки.

Kaspersky Threat Intelligence Portal научился показывать отчёты без PDF

«Лаборатория Касперского» обновила Kaspersky Threat Intelligence Portal. Главное изменение — аналитические отчёты об угрозах теперь можно читать прямо на портале, без обязательного скачивания PDF-файлов. Раньше работа с такими материалами часто выглядела довольно привычно для ИБ: нашёл нужный отчёт, скачал PDF, открыл, начал искать внутри нужные индикаторы, техники и ссылки.

Теперь часть этой рутины убрали. Отчёты можно просматривать онлайн, а при необходимости по-прежнему скачивать в PDF для офлайн-работы.

Обновление затронуло раздел Kaspersky Threat Intelligence Reporting. По подписке он даёт доступ более чем к 200 аналитическим отчётам в год. Их готовят эксперты подразделений «Лаборатории Касперского», которые отслеживают активность более 900 кибергрупп и кампаний по всему миру.

Информация в отчётах стала более интерактивной. В материалах появились кликабельные ссылки на индикаторы компрометации, правила обнаружения, включая YARA, техники MITRE ATT&CK, сведения о кибергруппах, семействах вредоносных программ и уязвимостях CVE.

То есть теперь специалисту не нужно вручную вылавливать нужный артефакт в тексте и потом отдельно искать по нему контекст. Можно перейти к деталям прямо из отчёта.

Также доработали поиск. На портале появилась фильтрация по регионам и отраслям, а при выборе страны сначала показываются отчёты, которые относятся именно к ней, и только потом материалы по другим государствам региона. Это должно помочь ИБ-командам быстрее находить угрозы, релевантные для конкретной организации.

В компании объясняют обновление желанием упростить работу с расследованиями и мониторингом инцидентов. Если без красивых слов, смысл понятный: меньше PDF-акробатики, больше нормальной навигации по данным об угрозах.

RSS: Новости на портале Anti-Malware.ru