В APT-атаках на Донбасс и Крым засветился новый фреймворк — CloudWizard

В APT-атаках на Донбасс и Крым засветился новый фреймворк — CloudWizard

В APT-атаках на Донбасс и Крым засветился новый фреймворк — CloudWizard

В этом месяце эксперты «Лаборатории Касперского» зафиксировали новые целевые атаки на территории ДНР, ЛНР и в Крыму. Разбор текущей кампании кибершпионажа выявил неизвестный ранее вредоносный фреймворк, которому было присвоено имя CloudWizard.

По данным Kaspersky, новобранец состоит из модулей, управляемых оркестратором, и регистрируется в системе как некая Windows-служба syncobjsup. Функциональность CloudWizard позволяет ему выполнять различные вредоносные действия, такие как сбор файлов, создание скриншотов, кража паролей и куки Gmail, перехват клавиатурного ввода, запись аудио с микрофона.

 

Проведенный анализ также выявил сходство с фреймворком CommonMagic, обнаруженным в ходе мартовских целевых атак в том же регионе. Дальнейшее расследование показало, что CloudWizard по коду, формату имен файлов и выбранным целям схож и с другими известными инструментами — теми, что лет семь назад применялись в операциях Groundbait (PDF) и BugDrop.

Полученные результаты позволяют предположить, что за всеми этими кампаниями кибершпионажа стоит одна и та же APT-группа. В настоящее время она активна не только в Донецке, Луганске, Крыму, но также в Центральной и Западной Украине.

«Группа, ответственная за эти атаки, ведёт кампании кибершпионажа в этом регионе более 15 лет и всё время совершенствует свои инструменты, — комментирует эксперт Kaspersky Леонид Безвершенко. — Учитывая, что геополитика по-прежнему важный фактор, формирующий ландшафт киберугроз, полагаем, что подобные атаки продолжатся в регионе в обозримом будущем».

Для защиты от сложных кибератак организациям рекомендуется предоставить специалистам SOC-центра доступ к самым свежим данным об угрозах, использовать EDR, дополнить защиту решениями, способными обнаружить сложную сетевую угрозу на ранней стадии, а также обучать сотрудников базовым правилам кибергигиены.

Минцифры готовит штрафы за срыв перехода КИИ на российское ПО

Государство готовится перейти от уговоров к финансовой мотивации. Минцифры намерено в 2026 году подготовить нормативную базу для введения серьезных штрафов компаниям, которые не успеют перевести значимые объекты критической информационной инфраструктуры (КИИ) на российское программное обеспечение.

Об этом глава ведомства Максут Шадаев заявил на ИТ-завтраке в рамках Петербургского международного экономического форума.

По словам министра, законодательная основа для импортозамещения на объектах КИИ уже создана. Теперь правительство должно утвердить типовые перечни значимых объектов для различных отраслей экономики и определить конкретные сроки их перехода на отечественный софт. Соответствующие документы сейчас находятся в разработке и согласовании.

Следующий шаг — сделать этот процесс обязательным не только на бумаге.

«Если компания не хочет переходить на российское ПО и программно-аппаратные комплексы на объектах КИИ, пусть пополняет бюджет», — заявил Шадаев.

По его словам, собранные средства можно будет направлять на дальнейшее стимулирование импортозамещения.

Министр подчеркнул, что наиболее эффективным механизмом принуждения власти считают именно финансовые санкции. Речь идет о серьезных штрафах для организаций, которые нарушат установленные сроки перехода.

Идея не новая. Еще осенью прошлого года Минцифры сообщало о подготовке законопроекта с оборотными штрафами для компаний, затягивающих перевод значимых объектов КИИ на российские решения. Аналогичные санкции предлагается применять и к тем организациям, которые до сих пор не выполнили классификацию своих объектов КИИ и не определили их значимость в соответствии с требованиями законодательства.

RSS: Новости на портале Anti-Malware.ru