Китайские хакеры APT3 завладели инструментами АНБ задолго до слива

Китайские хакеры APT3 завладели инструментами АНБ задолго до слива

Китайские хакеры APT3 завладели инструментами АНБ задолго до слива

Китайские правительственные киберпреступники из группы APT3 смогли выкрасть у АНБ США опасные инструменты для осуществления кибератак. Об этом говорится в новом отчете компании Check Point.

Эксперты полагают, что китайские хакеры намеренно расставили ловушки, чтобы завладеть кибероружием США. Своим мнением на этот счёт поделился сотрудник Check Point Марк Лечтик.

«Все дело в том, что Китай во что бы то ни стало хотел обладать теми же возможностями в киберпространстве, которые были у Запада», — объясняет Лечтик. — «При этом власти КНР не хотели вкладывать большие средства в разработку, поэтому пошли по пути жульничества».

В Check Point подчеркнули, что Китай получил доступ к инструментам, разработанным Equation Group — специальным подразделением, отвечающим за наступательные кибероперации. Более того, есть доказательства использования этих инструментов группой APT3 задолго до их утечки, которую организовала группа Shadow Brokers.

Таким образом, минимум за год до утечки от рук Shadow Brokers APT3 использовала инструменты Equation Group, чтобы пробраться в системы атакуемых организаций. Особо стоит отметить, что слитые Shadow Brokers варианты инструментов отличались от используемых APT3, то есть источник у них точно был разный.

Специалисты считают, что APT3 завладела и адаптировала под свои нужды инструмент, известный под именем EternalRomance. В исполнении китайских хакеров этот инструмент получил название Bemstour.

Используя Bemstour, киберпреступники могли удаленно выполнять код на уровне ядра атакуемых компьютеров.

Одну из состоятельных версий, объясняющих появления в руках китайских хакеров инструментов АНБ, озвучила компания Symantec. По словам специалистов, APT3 могла захватить кибероружие во время атаки АНБ на китайские системы, предварительно расставив соответствующие ловушки.

Минцифры признало: искать VPN на iPhone оказалось сложнее, чем на Android

Минцифры разослало крупнейшим российским интернет-компаниям рекомендации по выявлению VPN у пользователей. Но сразу выяснилось главное: с iPhone всё не так просто. В документе прямо говорится, что поиск VPN на устройствах Apple «существенно ограничен».

О самой методичке сообщил РБК. По данным издания, её получили более 20 крупных площадок, включая «Сбер», «Яндекс», VK, Wildberries, Ozon, Avito и X5.

Документ стал продолжением недавних совещаний Минцифры с ИТ-компаниями, на которых министр Максут Шадаев поручил до 15 апреля ограничить доступ к интернет-сервисам для пользователей с включённым VPN.

Причём речь, судя по всему, идёт не только о блокировке таких пользователей. От компаний также ждут помощи в выявлении VPN-сервисов, которые Роскомнадзор ещё не успел обнаружить и ограничить.

Схема, предложенная министерством, состоит из трёх этапов. Сначала компании должны определять IP-адрес пользователя и сравнивать его с российскими IP, а также с адресами, уже попавшими под ограничения Роскомнадзора. Затем предлагается проверять наличие средств обхода блокировок через собственное приложение, если оно установлено на устройстве пользователя. Третий этап касается устройств на других операционных системах — например, Windows или macOS.

Если, к примеру, IP показывает другую страну, совпадает с заблокированным диапазоном или у пользователя слишком часто меняется география подключения, это может стать поводом для блокировки. Но, как отмечается в рекомендациях, одного такого признака недостаточно: его нужно подтвердить на втором или третьем этапе.

И вот тут начинаются сложности с техникой Apple. В документе указано, что на iOS доступ к системным параметрам сильно ограничен. Сторонние приложения там изолированы друг от друга и не могут свободно собирать данные из других приложений или из системы в целом. Проще говоря, приложение не может просто так заглянуть в настройки устройства и понять, идёт ли трафик через VPN.

С Android всё заметно проще. Там, как сказано в рекомендациях, приложение может использовать системные инструменты вроде ConnectivityManager и NetworkCapabilities, чтобы проверить параметры сети и определить, идёт ли подключение через VPN.

История развивается на фоне общего ужесточения борьбы с сервисами обхода блокировок. В конце марта Максут Шадаев также просил крупных мобильных операторов ограничить способы пополнения Apple ID, объясняя это борьбой с VPN. Уже с 1 апреля МТС, «Билайн», «МегаФон» и Т2 отключили соответствующие возможности: кто-то убрал прямое пополнение со счёта телефона, а кто-то перестал продавать подходящие сертификаты через партнёров.

Среди других обсуждавшихся мер была и идея ввести плату за использование более 15 Гб международного трафика в месяц. Но пока эта инициатива, как сообщается, так и не была реализована.

RSS: Новости на портале Anti-Malware.ru