APT-группа Kasablanka разослала троянские письма в российские госорганы

APT-группа Kasablanka разослала троянские письма в российские госорганы

APT-группа Kasablanka разослала троянские письма в российские госорганы

Китайская ИБ-компания QiAnXin рассказала об атаках на правительственные организации России, которые она зафиксировала в конце прошлого года. Злоумышленники использовали таргетированные имейл-рассылки и вложения в формате VHDX, содержащие RAT-трояна и маскировочный документ на русском языке.

Эксперты прилежно мониторят использование файлов ISO и VHD в кибератаках. Подобные контейнеры помогают злоумышленникам обходить антивирусы и такой защитный механизм Windows, как MOTW.

Разбор недавно собранных образцов вредоносных VHD-файлов показал, что в период с сентября по декабрь 2022 года на российские госорганы проводились атаки, нацеленные на засев троянов Warzone RAT, он же Ave Maria, и Loda RAT. Уровень детектирования некоторых семплов при этом составлял 0%.

Целевая атака обычно начиналась с поддельного письма, снабженного вложением с русскоязычным именем. В качестве примеров аналитики приводят образцы фальшивок, имитирующих внутренние рассылки Россотрудничества и Министерства внешних связей Астраханской области.

 

Все вредоносные вложения, загруженные на VirusTotal из российских регионов и найденные QiAnXin, использовали формат VHDX. Среди используемых приманок были обнаружены, например, такие документы:

  • справка от 2022 года о Турецкой Республике и ситуации в стране;
  • журнальная статья 2015 года об импортозамещении и миграционной политике;
  • постановление Правительства РФ от 20 октября 2022 года, устанавливающее правила предоставления отсрочки от призыва на военную службу;
  • копия справки-обоснования к проекту Цифрового кодекса Киргизии.

Автором целевых атак в России эксперты склонны считать марокканскую APT-группу, которой в Cisco присвоили имя Kasablanka. Ранее она атаковала похожие мишени в Бангладеш, Южной Америке и США.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

UDV NTA: вышла новая система сетевого контроля и раннего обнаружения

Компания UDV Group представила новую систему для анализа сетевого трафика — UDV NTA. Это система, которая позволяет лучше понимать, что происходит в корпоративной сети, и помогает на ранних стадиях замечать признаки кибератак. UDV NTA уже доступна для пилотирования.

Зачем нужен UDV NTA

Продукт рассчитан на компании, которые строят систему информационной безопасности или хотят дополнить уже установленные средства защиты — вроде антивирусов, EDR или межсетевых экранов — возможностью видеть картину трафика целиком. Главная идея: чем больше прозрачности в сети, тем проще заметить аномалии и вовремя на них отреагировать.

Что умеет система

  • Анализ сетевого трафика вплоть до уровня прикладных протоколов. Это помогает разбираться в причинах инцидентов и понимать, как именно развивалась атака.
  • Поиск угроз в истории соединений — можно найти следы компрометации даже спустя время.
  • Визуализация сети — удобная карта устройств и соединений помогает разобраться, кто с кем и как взаимодействует.
  • Обнаружение аномалий — система отслеживает подозрительное поведение, несанкционированные подключения (в том числе BYOD и Shadow IT), и фиксирует нелегитимное использование админских инструментов.
  • Безагентная работа — особенно полезна для устройств, на которые нельзя поставить ПО, включая IoT.
  • Оценка атаки в реальном времени — выявление и локализация угрозы, восстановление цепочки событий, регистрация и сбор доказательств.

Что ещё важно

Продукт официально включён в реестр российского ПО (№27786 от 06.05.2025) и отмечен как использующий технологии ИИ. В частности, в системе применяются методы машинного обучения для обнаружения нестандартных каналов связи, например, при туннелировании или использовании DGA-доменов.

Доступность

С 4 июня 2025 года UDV NTA доступен для пилотирования. Компании могут опробовать продукт на тестовом стенде: либо самостоятельно, либо с помощью инженеров вендора.

Разработка строилась на опыте защиты критической инфраструктуры, и акцент был сделан на том, чтобы инструмент был одновременно функциональным и не требовал дорогостоящего оборудования.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru