Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Хакеры ModifiedElephant подбрасывают активистам улики, и тех арестовывают

Эксперты SentinelOne рассказали о малоизвестной группе хакеров, проводящей шпионские атаки на правозащитников в Индии. Инструменты ModifiedElephant незамысловаты и вполне обычны, однако данная группировка примечательна тем, что использует грязный трюк — фабрикует компромат и подбрасывает его на взломанные устройства, чтобы обеспечить властям основания для ареста.

Свои редкие операции ModifiedElephant проводит как минимум с 2012 года; их единственной целью является долгосрочная слежка. Атаки начинаются, как правило, с малотиражной рассылки вредоносных сообщений с бесплатной почты (Gmail, Yahoo).

Для доставки зловредов на целевые устройства хакеры вначале использовали вложения — файлы с двойным расширением, с 2016 года .doc, .pps, .docx, .rar. В 2019 году злоумышленники начали вместо этого вставлять в свои письма вредоносные ссылки; зафиксированы также случаи использования больших архивных файлов (.rar весом до 300 Мбайт).

Из эксплойтов ModifiedElephant обычно применяет CVE-2012-0158, CVE-2013-3906, CVE-2014-1761и CVE-2015-1641, а для слежки устанавливает инструмент удаленного администрирования для Windows (NetWire, DarkComet) и простейший кейлоггер на Visual Basic. Последний, со слов экспертов, был взят на вооружение еще в 2012 году и не совместим с современными ОС, но шпионы упрямо пытаются его использовать.

Иногда вместе с NetWire RAT получателям зловредных писем присылают Android-трояна — коммерческий продукт, выдаваемый за новостное приложение или защищенный мессенджер. Видимо, автор атаки пытается таким образом поразить все возможные устройства мишеней — и десктопные, и мобильные.

Исследователи особо отметили, что после некоторых атак ModifiedElephant следуют аресты их жертв. Так, в 2018 году в Индии арестовали борца за освобождение политзаключенных Рону Уилсона (Rona Wilson) и еще восемь единомышленников. Активистам инкриминировали терроризм — раздувание конфликта между индуистскими националистами и далитами (низшей кастой), а также заговор с целью убийства премьер-министра Индии.

Позже стало известно, что на компьютере Уилсона обнаружили NetWire RAT, а на айфоне — шпионскую программу Pegasus. Несмотря на это, жертва заражения до сих пор томится за решеткой.

Некоторые элементы инфраструктуры ModifiedElephant засветились в 2013 году в шпионской кампании Operation Hangover; ее инициаторы тоже действовали в интересах индийской нацбезопасности. Тем не менее, в SentinelOne не торопятся приписывать ModifiedElephant связь с правительством Индии: прямых доказательств у экспертов нет.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Еще одна турецкая авиакомпания ограничила провоз пауэрбанков

Турецкий лоукостер AJet запретил пассажирам пользоваться пауэрбанками во время полета. Перевозка устройств мощностью свыше 100 Вт·ч теперь допускается только с разрешения авиакомпании, а более 160 Вт·ч — исключительно в багаже и при соблюдении дополнительных условий.

О запрете сообщил телеканал TRT Haber. Ранее аналогичные меры ввела авиакомпания Pegasus.

«По рекомендации Генерального управления гражданской авиации Турции (SHGM) запрещено использование во время полета портативных зарядных устройств (пауэрбанков) с литиевыми батареями мощностью до 100 Вт·ч, электронных сигарет, запасных или внешних аккумуляторов. Их можно перевозить только в ручной клади», — цитирует телеканал выдержку из официального сообщения перевозчика.

Пауэрбанки повышенной мощности можно провозить только при наличии разрешения авиакомпании. Если емкость устройства превышает 160 Вт·ч, перевозка разрешена исключительно в багаже и в специальной упаковке.

Причиной ужесточения правил стала ситуация на рейсе Asiana Airlines Стамбул — Сеул 29 июля: потерянный в самолете пауэрбанк привел к вынужденной посадке в Казахстане. После этого министр транспорта и инфраструктуры Турции Абдулкадир Уралоглу рекомендовал ввести более строгие требования к перевозке внешних аккумуляторов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru