НТЦ ГРЧЦ: число кибератак на российские КИИ возросло в два раза

НТЦ ГРЧЦ: число кибератак на российские КИИ возросло в два раза

НТЦ ГРЧЦ: число кибератак на российские КИИ возросло в два раза

Научно-технический центр подведомственного Роскомнадзору госпредприятия «Главный радиочастотный центр» (НТЦ ГРЧЦ) опубликовал сводную статистику по кибератакам на объекты критической инфраструктуры (КИИ) в России и за рубежом. По словам аналитиков, в первой половине 2021 года количество таких инцидентов в РФ увеличилось более чем в два раза по сравнению с прошлым годом и в три против уровня 2019 года.

Исследование, проведенное в НТЦ ГРЧЦ, опиралось на данные из открытых новостных и статистических источников, а также на результаты, полученные Group-IB, Positive Technologies, Kaspersky и другими крупными ИБ-компаниями. По оценке специалистов, в настоящее время 60% атак на российские КИИ совершают правительственные хакеры, остальные — независимые ОПГ. Авторов подобных вторжений чаще всего интересуют персональные и учетные данные (совокупно 54%), а также коммерческие тайны (24%).

«Информация о финансируемых со стороны государства хакерах основывается на сочетании нескольких факторов, — комментирует руководитель НТЦ ГРЧЦ Александр Федотов. — Во-первых, такие группировки атакуют именно критическую инфраструктуру государства. Это может быть промышленность, госорганы или исследовательские компании. Во-вторых, целью кибернападения АРТ становится не выкуп, а кибершпионаж или нарушение функционирования организации».

Исследователи также отметили рост числа атак с использованием вымогательских программ. По оценке Group-IB, в прошлом году число атак шифровальщиков по всему миру возросло более чем на 150%, а суммарный ущерб от них превысил $1 миллиард.

В I квартале количество таких инцидентов увеличилось на 17% в сравнении с тем же периодом 2020 года. Согласно наблюдениям Positive Technologies, в январе – марте каждая третья атака проводилась с участием вымогательских программ. При этом злоумышленники предпочитали атаковать промышленные предприятия, НИИ и учебные заведения (совокупно 30% атак), а также госструктуры и медучреждения (вместе 28%).

Примечательно, что ранее вымогатели старались обходить российские предприятия, но в прошлом году подобная активность была замечена и на территории бывшего СНГ. Целевым атакам подверглись российские организации, занимавшиеся разработкой вакцины, промышленные предприятия, финансовые институты.

Экспансии шифровальщиков в странах бывшего СНГ, по мнению экспертов, можно ожидать и в этом году. Активизации таких угроз способствовало появление теневых сервисов RaaS (Ransomware-as-a-Service, вымогательские программы как услуга), снизивших планку для начинающих преступников.

Директор департамента организации работ с заказчиками компании «Газинформсервис» Роман Пустарнаков рассказал об участившихся случаях атак на объекты КИИ в России:

«Вероятно, в дальнейшем количество кибератак на объекты КИИ продолжит расти. Причин тому несколько, одна из ключевых – появление новых уязвимостей: введенная в широкую практику дистанционная или смешанная форма работы сотрудников на предприятии. Важно понимать, что практически любая компания может стать жертвой киберпреступников. При этом аппетиты злоумышленников только растут, а вместе с ними и суммы запрашиваемых выкупов. В этом году фиксируется повышенный интерес хакеров к отраслям промышленности, медицины, науки и образования.

Сегодня важно быть не просто киберзащищённым, но и на регулярной основе производить в организации сканирование информационных систем, так как хакеры постоянно ищут уязвимости и генерируют новые способы доступа к информационной инфраструктуре предприятий. Помните, незащищённость КИИ может привести к серьёзным последствиям, в том числе, например, к полной или частичной остановке производства».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Шпионы атакуют ВС Белоруссии, используя бэкдор, работающий через Tor

Исследователи из Cyble обнаружили необычный Windows-бэкдор, раздаваемый под видом уведомления о переподготовке белорусских военнослужащих для нужд недавно созданных войск беспилотных авиационных комплексов.

Целью атак с применением зловреда, открывающего SSH-доступ через Tor, по всей видимости, является шпионаж.

Анализ показал, что распространяемый злоумышленниками документ «ТЛГ на убытие на переподготовку.pdf» на самом деле является архивным файлом, содержащим LNK с тем же русскоязычным именем и скрытую папку FOUND.000.

Ее содержимым оказался вложенный persistentHandlerHashingEncodingScalable.zip, который с помощью PowerShell-команд, встроенных в LNK, распаковывается в специально созданную папку %appdata%\logicpro.

При запуске вредонос вначале проверяет систему на наличие песочниц и автоматизированных средств анализа. При обнаружении враждебной среды дальнейшее исполнение откатывается; при благоприятном стечении обстоятельств жертве отображается маскировочный PDF-документ, а остальные действия выполняются в фоне.

 

Чтобы обеспечить себе постоянное присутствие, зловред с помощью командлета Register-ScheduledTask создает запланированные задания — на свой запуск при первом же входе жертвы в систему, а потом ежедневно в 10:21 AM UTC (13:21 по Москве).

Когда он активен, на порту 20321оживает служба SSH стараниями githubdesktop.exe, подписанного Microsoft (Windows-версия OpenSSH); удаленный доступ при этом возможен лишь по ключу RSA (публичный вшит в код зловреда). Дополнительно запускается SFTP с кастомными настройками для вывода данных.

Параллельно создается скрытый сервис Tor и организуется проброс портов для ряда Windows-служб с тем, чтобы обеспечить оператору анонимный доступ к различным системным ресурсам (в том числе по RDP и SMB).

Подключение к Tor реализовано через транспортный протокол obfs4, использующий шифрование. Подобный трюк позволяет скрыть вредоносный трафик, выдав его за обычную сетевую активность.

 

Найденный образец, по словам аналитиков, несколько похож на инструменты, используемые APT-группы Sandworm. Попыток загрузки дополнительного пейлоада или постэксплуатации тестирование не выявило.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru