Китайская кибергруппа шпионит за российской оборонкой

Китайская кибергруппа шпионит за российской оборонкой

Китайские киберпреступники в начале года несколько раз атаковали государственные и оборонные учреждения России, стран Восточной Европы и Афганистана. Для шпионажа группировка использовала фишинговые письма.

Скорее всего, речь о хакерах из китайской TA428, рассказали в пресс-службе "Лаборатории Касперского”. Эксперты говорят минимум о 12 “жертвах”. В некоторых случаях атакующие полностью захватывали ИТ-инфраструктуру предприятий.

В основном они использовали новые модификации известных ранее вредоносных программ, предназначенных для скрытого удаленного управления зараженной системой, а также техники развития атаки и обхода средств информационной безопасности, отметили в компании.

Киберпреступники заходили с фишинговых писем, обращаясь к сотруднику по имени, знали детали его проектов в компании.

"К фишинговым письмам были прикреплены документы Microsoft Word с вредоносным кодом, эксплуатирующим уязвимость CVE-2017-11882. Она позволяет вредоносной программе без дополнительных действий со стороны пользователя получить управление зараженной системой, от пользователя даже не требуется включать выполнение макросов", — объясняют в Kaspersky.

Для развития атаки злоумышленники использовали утилиту Ladon с возможностями для сканирования сети, поиска и эксплуатации уязвимостей и кражи паролей.

На финальном этапе они захватывали контроллер домена и получали полный контроль над рабочими станциями и серверами организации. Далее хакеры приступали к поиску и загрузке файлов, содержащих конфиденциальные данные, на свои серверы, развернутые в разных странах. Эти же серверы использовались для управления вредоносной программой.

“Серия атак, которую мы обнаружили, не первая, по всей видимости, во вредоносной кампании. Поскольку злоумышленники достигают успеха, мы предполагаем, что такие атаки могут повториться и в будущем”, — уточняет старший эксперт Kaspersky ICS CERT Вячеслав Копейцев.

Эксперты предупреждают — целевой фишинг остается одной из самых актуальных угроз для промышленных предприятий и государственных учреждений.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Дедлайн на импортозамещение близок, субъекты КИИ удвоили расходы на ИБ

По данным «Кода Безопасности», в I квартале 2024 года объемы инвестиций в кибербезопасность критически важных объектов РФ (КИИ) увеличились на 92%. Рост активности эксперты объясняют стремлением соблюсти требования по переходу на отечественные решения.

Сроки импортозамещения ИБ- и ИТ-продуктов для КИИ определены указами Президента РФ № 166 от 30.03.2022 и № 250 от 01.05.2022. Все работы на этом направлении должны быть завершены к 1 января 2025 года, однако а прошлом году возникли опасения, что далеко не все субъекты КИИ успеют перейти на российские разработки до дедлайна.

«За предыдущие два года компании проанализировали доступные решения на российском рынке и провели пилотные проекты, теперь начинается закупка выбранных продуктов, — комментирует результаты исследования Федор Дбар, коммерческий директор «Кода безопасности». — Большинство компаний решили активно внедрять отечественные средства информационной безопасности до конца первой половины 2024 года. Часть компаний активизируются лишь во втором полугодии. Во многом это связано с тем, что импортозамещение они начали позже остальных».

Большие прочих российскими СЗИ интересуются владельцы и операторы ГИС, на их долю, по оценке экспертов, приходится около половины закупок. В разделении по вертикалям по объему инвестиций лидируют ИТ и телеком, госсектор и ВПК, а также научно-технические организации. Ожидается, что к концу года этот список пополнят финансовые институты.

Чаще всего субъекты КИИ приобретают средства сетевой безопасности, что объяснимо в условиях цифровизации экономики и роста числа кибератак. В объемах закупок преобладают NGFW, межсетевые экраны с функциями VPN и комплексы доверенной загрузки для защиты конечных точек.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru