APT-группа Patchwork заразила свои компьютеры и выдала нюансы операций

APT-группа Patchwork заразила свои компьютеры и выдала нюансы операций

APT-группа Patchwork заразила свои компьютеры и выдала нюансы операций

Хорошо подготовленная киберпреступная группировка Patchwork, занимающая целевыми атаками, умудрилась заразить собственные компьютеры вредоносной программой. В результате хакеры раскрыли детали своих кампаний и методов взлома.

Участники Patchwork, как правило, атакуют государственные учреждения, а также исследователей в области молекулярной хирургии и биологии. На прокол APT-группировки обратила внимания команда Malwarebytes Threat Intelligence.

«Забавно, что нам удалось получить информацию об операциях Patchwork благодаря тому, что кибергруппа заразила собственные устройства трояном, обеспечивающим удалённый доступ. Именно так к нам попали скриншоты и записанные нажатия клавиш с компьютеров злоумышленников», — пишут специалисты в отчёте.

Эксперты считают, что Patchwork активна с 2015 года. Группировка также известна и под другими именами: Dropping Elephant, Chinastrats (по классификации «Лаборатории Касперского»), Quilted Tiger (CrowdStrike), Monsoon (Forcepoint), Zinc Emerson, TG-4410 (SecureWorks) и APT-C-09 (Qihoo 360).

К слову, на счету Patchwork есть приличные заслуги, поскольку операторы в прошлом взломали Министерство обороны Пакистана, Национальный университет обороны Исламабада, а также ряд исследовательских учреждений, работающих в сфере биологии и химии.

Кампании Patchwork обычно начинаются с тщательно продуманного целевого фишинга. С инструментами у кибергруппы всё не так хорошо, поскольку большинство используемого кода просто скопировано из различных источников в Сети.

В январе 2021 года APT-группа начала эксплуатировать RCE-уязвимость в Microsoft Office, известную под идентификатором CVE-2017-0261.

Напомним, что в августе прошлого года похожая ситуация коснулась авторов вредоносной программы Raccoon. Тестируя зловред, злоумышленники заразили свои системы и слили данные.

В России разработали защиту квантовых ключей от ослепления детекторов

Специалисты инженерно-квантовой лаборатории «СФБ Лаб» и Центра квантовых технологий МГУ разработали способ защиты систем квантового распределения ключей от ослепления детекторов. Метод позволяет не только заметить атаку, но и сохранить безопасную часть ключа. Решение защищено российским патентом, результаты исследования приняты к публикации в журнале Physical Review Applied.

При атаке ослепления злоумышленник направляет на детектор одиночных фотонов оптическое излучение и лишает его чувствительности.

После этого устройством можно управлять с помощью специально подобранных световых импульсов, подсовывая приёмнику нужные биты. Если всё рассчитать правильно, атакующий узнает ключ, а система не заметит ни лишних ошибок, ни подозрительных срабатываний. Квантовая физика вроде на посту, но аппаратуру переиграли.

Обычные средства защиты умеют обнаружить такое вмешательство, однако после тревоги весь сформированный ключ приходится отправлять в утиль. Новый метод действует тоньше.

Приёмник в случайные моменты незначительно меняет квантовую эффективность детекторов. Злоумышленник не знает их текущего состояния и не может подобрать универсальную энергию импульса: значения для разных режимов различаются более чем в десять раз.

В результате атакующий неизбежно оставляет следы — ошибочные или двойные срабатывания. По их статистике система вычисляет, сколько битов могло оказаться под контролем злоумышленника, и удаляет именно эту часть на этапе усиления секретности. Остальной ключ продолжает использоваться.

Подход проверили на серийном детекторе. Он не требует усложнять оптическую схему и подходит для широкого класса коммерчески доступных устройств. Патент RU 2 856 208 C1 предусматривает варианты реализации для приёмников с одним и двумя детекторами.

RSS: Новости на портале Anti-Malware.ru