Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Специалисты антивирусной компании «Лаборатория Касперского» нашли сходство бэкдора Sunburst, который использовался в атаке на SolarWinds, с другим .NET-бэкдором — Kazuar, связанным с российской киберпреступной группой Turla.

Группа Turla (также носит имена VENOMOUS BEAR и Waterbug) занимается чётко скоординированными кампаниями кибершпионажа, в ходе которых её участники крадут конфиденциальную информацию.

Специалисты утверждают, что Turla проводит операции с 1996 года, её главными жертвами якобы становились Пентагон, НАСА, Центральное командование Вооружённых сил США и Министерство иностранных дел Финляндии.

Один из инструментов этой киберпреступной группировки — вредоносная программа Kazuar. По словам «Лаборатории Касперского», этот зловред имеет те же функции, что и бэкдор, стоящий за взломом SolarWinds. Напомним, что исследователи приписывают эту атаку группе UNC2452 (другое имя — DarkHalo). Таким образом, Kaspersky отчасти подтверждает слова ФБР, АНБ США и CISA, которые на днях обвинили российскую группировку во взломе SolarWinds.

Образцы бэкдора Kazuar впервые попали в руки экспертов в феврале 2020 года, а вот Sunburst, постоянно совершенствуясь, оказался в поле зрения в ноябре 2020 года. Общие функции Kazuar и Sunburst включают, например, алгоритм, который используется для генерации уникальных идентификаторов жертв.

Специалисты «Лаборатории Касперского» подчеркнули, что функции двух вредоносов не на 100% идентичны. Между этими бэкдорами и их авторами определённо есть некая связь, но вот какая именно — непонятно на данном этапе.

Однако при этом исследователи не исключают, что создатели Sunburst могли специально поместить в код своего бэкдора схожести с Kazuar, чтобы запутать и пустить по ложному следу аналитиков и агентов спецслужб.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Эксперт запустил сайт, на котором собраны уязвимости в коде вредоносов

Исследователь в области кибербезопасности Джон Пейдж запустил специальный веб-ресурс, на котором собраны уязвимости в коде популярных семейств вредоносных программ. Пейдж выразил надежду, что другие специалисты будут пользоваться информацией о багах для нейтрализации и удаления зловредов со скомпрометированных хостов.

Новый сайт получил имя «MalVuln», его можно посетить по адресу malvuln.com. Сам ресурс очень похож на аналогичные площадки, где выкладываются и сортируются уязвимости в коде. В случае проекта Пейджа там присутствуют имена уязвимых вредоносных программ, технические описания уязвимостей, а также содержится код эксплойтов.

По словам самого создателя MalVuln, он поднял сайт от скуки за время самоизоляции, к которой многих вынудила коронавирусная инфекция COVID-19. При этом Пейдж отметил, что ранее ничего подобного не было, поэтому его проект можно считать в какой-то степени уникальным.

В настоящее время MalVuln насчитывает 45 уязвимостей, часть которых содержится в актуальных и действующих вредоносах. Однако на ресурсе Пейджа перечислены бреши и в старых семействах (например, Bayrob).

Специалист просит обратить внимание, что на сегодняшний день на сайте размещены только те уязвимости, о которых знал он. Однако в будущем сторонние эксперты смогут сообщать о других багах вредоносных программ.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru