Microsoft рассказала, как атаковавшим SolarWinds удалось скрыть операции

Microsoft рассказала, как атаковавшим SolarWinds удалось скрыть операции

Microsoft рассказала, как атаковавшим SolarWinds удалось скрыть операции

Специалисты продолжают публиковать новую информацию о методах крайне подготовленных киберпреступников, скомпрометировавших цепочку поставок SolarWinds. На этот раз исследователи из Microsoft рассказали об уловках группировки, позволивших им ускользнуть от обнаружения и оставаться незамеченными на протяжении долгого времени.

В декабре Microsoft и FireEye обнаружили бэкдор, который использовался  в атаке на SolarWinds. Он получил имя Sunburst (или Solorigate). Чуть позже эксперты Crowdstrike доложили о ещё нескольких вредоносах: Sunspot, Teardrop.

«Есть одна упущенная деталь в сложной цепочке атак — передача процесса от бэкдора Solorigate к загрузчику Cobalt Strike», — гласит новый пост Microsoft. — «Как показало наше расследование, атакующие убедились в том, что эти два компонента максимально разделены. Так они хотели уйти от детектирования».

Специалисты также считают, что киберпреступная группировка начала деятельность в мае 2020 года и при этом «потратила месяц на выбор жертвы и подготовку вредоносных семплов и инфраструктуры командных центров (C2)».

В Microsoft подчеркнули, что злоумышленники уделили особое внимание скрытности — каждая деталь учитывалась и обдумывалась с целью избежать обнаружения своего присутствия в системах жертв. Именно по этой причине атакующие максимально разделили выполнение загрузчика Cobalt Strike и процесс SolarWinds.

«Расчёт киберпреступников был следующим: даже если бы они потеряли имплант Cobalt Strike из-за детектирования, бэкдор SolarWinds всё равно остался бы в тени», — продолжает Microsoft.

Эксперты добавили, что каждый образец библиотеки Cobalt Strike был уникальным, злоумышленники старались всеми силами избегать повторного использования имени файла или директории. Этого же принципа атакующие строго придерживались в отношении имён функций, HTTP-запросов, C2-доменов, временных меток, метаданных файлов и т. п.

Бинарники преступники переименовывали и пытались замаскировать под уже установленные в системе программы.

Генпрокурор поддержал идею доступа силовиков к смартфонам без суда

Генпрокурор России Александр Гуцан выступил за то, чтобы правоохранительные органы могли получать внесудебный доступ к сведениям о мобильных устройствах граждан. По его словам, такая мера могла бы заметно упростить оперативно-разыскную работу, прежде всего при поиске скрывшихся преступников и без вести пропавших.

Об этом он сказал в Совете Федерации во время ежегодного доклада сенаторам.

Речь идёт о доступе к данным из центральной базы идентификаторов пользовательского оборудования — системы, где учитываются IMEI мобильных устройств и их привязка к сим-картам и владельцам.

По логике сторонников инициативы, возможность быстро установить, каким устройством пользуется человек, может стать важным инструментом в розыске и расследованиях.

При этом сам Гуцан отдельно оговорил чувствительный момент: даже если такой механизм и обсуждать, он не должен создавать рисков для нарушения конституционных прав граждан. Поэтому, по его словам, подобные инициативы требуют дополнительной проработки и тщательной проверки.

Тема, впрочем, не новая. В России уже не первый год обсуждают создание и использование базы IMEI-идентификаторов как для борьбы с мошенничеством и серым рынком устройств, так и для более точной идентификации техники в сетях связи.

В конце 2025 года, например, уже сообщалось о планах по запуску платформы IMEI-номеров, а в 2026-м Минцифры отдельно поясняло последствия её введения для пользователей.

Так что сейчас разговор смещается от общей идеи учёта устройств к более спорному вопросу: кто именно и на каких основаниях сможет получать доступ к этим данным. И здесь, как обычно, всё упирается в баланс между интересами розыска и правом граждан на неприкосновенность частной жизни.

RSS: Новости на портале Anti-Malware.ru