В APT-атаках на Донбасс и Крым засветился новый фреймворк — CloudWizard

В APT-атаках на Донбасс и Крым засветился новый фреймворк — CloudWizard

В APT-атаках на Донбасс и Крым засветился новый фреймворк — CloudWizard

В этом месяце эксперты «Лаборатории Касперского» зафиксировали новые целевые атаки на территории ДНР, ЛНР и в Крыму. Разбор текущей кампании кибершпионажа выявил неизвестный ранее вредоносный фреймворк, которому было присвоено имя CloudWizard.

По данным Kaspersky, новобранец состоит из модулей, управляемых оркестратором, и регистрируется в системе как некая Windows-служба syncobjsup. Функциональность CloudWizard позволяет ему выполнять различные вредоносные действия, такие как сбор файлов, создание скриншотов, кража паролей и куки Gmail, перехват клавиатурного ввода, запись аудио с микрофона.

 

Проведенный анализ также выявил сходство с фреймворком CommonMagic, обнаруженным в ходе мартовских целевых атак в том же регионе. Дальнейшее расследование показало, что CloudWizard по коду, формату имен файлов и выбранным целям схож и с другими известными инструментами — теми, что лет семь назад применялись в операциях Groundbait (PDF) и BugDrop.

Полученные результаты позволяют предположить, что за всеми этими кампаниями кибершпионажа стоит одна и та же APT-группа. В настоящее время она активна не только в Донецке, Луганске, Крыму, но также в Центральной и Западной Украине.

«Группа, ответственная за эти атаки, ведёт кампании кибершпионажа в этом регионе более 15 лет и всё время совершенствует свои инструменты, — комментирует эксперт Kaspersky Леонид Безвершенко. — Учитывая, что геополитика по-прежнему важный фактор, формирующий ландшафт киберугроз, полагаем, что подобные атаки продолжатся в регионе в обозримом будущем».

Для защиты от сложных кибератак организациям рекомендуется предоставить специалистам SOC-центра доступ к самым свежим данным об угрозах, использовать EDR, дополнить защиту решениями, способными обнаружить сложную сетевую угрозу на ранней стадии, а также обучать сотрудников базовым правилам кибергигиены.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Великобритания снова требует от Apple «открыть дверь» в iCloud

Британское правительство снова пытается заставить Apple ослабить защиту в iCloud — на этот раз речь идёт только о данных пользователей из Великобритании. В начале сентября власти Туманного Альбиона потребовали от Apple создать способ доступа к зашифрованным резервным копиям.

В отличие от январского требования, где речь шла о глобальном доступе, теперь власти ограничились только британскими аккаунтами.

Напомним, именно эти требования вызвали громкий дипломатический скандал: США обвинили Лондон в попытке навязать бэкдор и пригрозили проблемами в торговых переговорах.

В ответ на давление Apple в феврале лишила юзеров из Великобритании своего защищённого сервиса — iCloud Advanced Data Protection (ADP). Компания до сих пор не может включить эту функцию для новых пользователей в стране.

«Мы крайне разочарованы тем, что наши клиенты в Великобритании лишены возможности использовать ADP, особенно на фоне роста утечек данных и угроз для конфиденциальности», — заявили в Apple. — «Мы никогда не создавали бэкдоры и не собираемся этого делать».

В Великобритании официально комментировать ситуацию отказались, сославшись на то, что такие приказы засекречены законом.

Правозащитники уже подняли тревогу. По их словам, «сломать шифрование для Британии — значит сломать его для всех»: уязвимость в системе сможет использовать кто угодно — от киберпреступников до враждебных государств.

Ранее Apple и правозащитные организации Privacy International и Liberty уже подали жалобы в британский регулятор. Новый приказ, похоже, снова запускает юридическую тяжбу.

США в начале года жёстко критиковали идею бэкдора. Дональд Трамп даже сравнил инициативу Лондона с китайскими методами слежки. Однако сейчас администрация США, похоже, решила не давить на британское правительство.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru