Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Kaspersky нашла связь Sunburst с бэкдором российской кибергруппы Turla

Специалисты антивирусной компании «Лаборатория Касперского» нашли сходство бэкдора Sunburst, который использовался в атаке на SolarWinds, с другим .NET-бэкдором — Kazuar, связанным с российской киберпреступной группой Turla.

Группа Turla (также носит имена VENOMOUS BEAR и Waterbug) занимается чётко скоординированными кампаниями кибершпионажа, в ходе которых её участники крадут конфиденциальную информацию.

Специалисты утверждают, что Turla проводит операции с 1996 года, её главными жертвами якобы становились Пентагон, НАСА, Центральное командование Вооружённых сил США и Министерство иностранных дел Финляндии.

Один из инструментов этой киберпреступной группировки — вредоносная программа Kazuar. По словам «Лаборатории Касперского», этот зловред имеет те же функции, что и бэкдор, стоящий за взломом SolarWinds. Напомним, что исследователи приписывают эту атаку группе UNC2452 (другое имя — DarkHalo). Таким образом, Kaspersky отчасти подтверждает слова ФБР, АНБ США и CISA, которые на днях обвинили российскую группировку во взломе SolarWinds.

Образцы бэкдора Kazuar впервые попали в руки экспертов в феврале 2020 года, а вот Sunburst, постоянно совершенствуясь, оказался в поле зрения в ноябре 2020 года. Общие функции Kazuar и Sunburst включают, например, алгоритм, который используется для генерации уникальных идентификаторов жертв.

Специалисты «Лаборатории Касперского» подчеркнули, что функции двух вредоносов не на 100% идентичны. Между этими бэкдорами и их авторами определённо есть некая связь, но вот какая именно — непонятно на данном этапе.

Однако при этом исследователи не исключают, что создатели Sunburst могли специально поместить в код своего бэкдора схожести с Kazuar, чтобы запутать и пустить по ложному следу аналитиков и агентов спецслужб.

F6 запустила сервис активного сканирования для проверки на уязвимости 

Компания F6 сообщила о запуске сервиса активного сканирования в составе решения F6 Attack Surface Management (ASM). Новый модуль под названием F6 ASM TRY предназначен для проверки внешнего периметра организаций с имитацией поведения реальных атакующих.

В отличие от пассивного анализа, который опирается на OSINT, исторические данные и открытые источники, активное сканирование предполагает прямое взаимодействие с инфраструктурой компании.

Сервис инициирует запросы к цифровым активам, выявляет открытые порты, доступные сервисы, уязвимости и потенциальные точки входа. При необходимости возможен углублённый анализ, чтобы уточнить контекст и понять, есть ли признаки вредоносной активности.

По данным F6, в начале 2026 года в инфраструктурах российских компаний в среднем выявляется 425 критических проблем. Чаще всего речь идёт о небезопасных конфигурациях серверов и устаревшем программном обеспечении.

Среднее количество цифровых активов на одну организацию — 4614. Такой масштаб сам по себе создаёт риски: любой забытый сервис или неконтролируемый хост может стать отправной точкой атаки, особенно если инфраструктура растёт быстрее, чем обновляется документация и процессы контроля.

F6 ASM TRY позволяет специалистам по ИБ проверять устойчивость инфраструктуры ко внешним атакам на практике: проводить брутфорс-проверки протоколов, сканировать порты, искать открытые директории, а также тестировать эксплуатацию найденных уязвимостей, в том числе с использованием собственного кода.

По заявлению разработчика, сканирование проводится в контролируемом режиме, не нарушает работу исследуемых ресурсов и выполняется только с согласия организации.

В F6 отмечают, что сочетание пассивного мониторинга и активного тестирования даёт более полное понимание состояния внешнего периметра. Сервис уже зарегистрирован в Едином реестре российского ПО как часть решения F6 Attack Surface Management.

RSS: Новости на портале Anti-Malware.ru