Эксперты раскрыли тактику группы Head Mare, атакующей компании в России

Эксперты раскрыли тактику группы Head Mare, атакующей компании в России

Эксперты раскрыли тактику группы Head Mare, атакующей компании в России

Специалисты «Лаборатории Касперского» подробно рассказали о технике и тактике киберпреступной группировки Head Mare, атакующей организации из России и Белоруссии. В частности, эксперты разобрали инструменты злоумышленников.

Судя по всему, Head Mare — политически мотивированная группа, поскольку её целями являются исключительно российские и белорусские компании, которым атакующие пытаются нанести максимальный урон.

Активность Head Mare впервые зафиксировали в 2023 года, по своему классу это группа так называемых хактивистов. Все данные о жертвах, включая название организации, внутренние документы и скриншоты рабочих столов, киберпреступники публикуют в открытом доступе.

На сегодняшний день Head Mare упомянула девять атакованных компаний из государственного сектора, а также отраслей транспорта, энергетики, производства и сферы развлечений.

Для проникновения в сети целевых организаций группировка использует уязвимости в WinRAR, позволяющие выполнить вредоносный код в Windows. Напомним, бреши именно в этом архиваторе стали любимыми у APT-групп в начале 2024 года.

Что касается вредоносных программ, Head Mare часто использует общедоступные образцы. Среди таких эксперты отмечают LockBit для Windows и Babuk для Linux (ESXi).

Первоначальным вектором выступает фишинг: злоумышленники готовят письма, в которых вложен вредоносный архив, эксплуатирующий уязвимость под идентификатором CVE-2023-38831.

Если получатель клюнет на уловку и запустит файл, вредоносный код установит на устройство PhantomDL и PhantomCore.

По словам Kaspersky, участники группировки постоянно совершенствуют свои техники, тактики и процедуры, что позволят повысить эффективность кибератак.

Кстати, именно Head Mare в мае взяла на себя ответственность за остановку работы службы экспресс-доставки СДЭК.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Участники CyberCamp рассказали, как киберучения помогли им в реальной жизни

С 20 по 25 октября пройдёт четвёртый по счёту онлайн-кэмп CyberCamp — одно из крупнейших практических событий в сфере кибербезопасности. В этом году основная тема — киберустойчивость: участники будут учиться не только защищать инфраструктуру, но и быстро восстанавливать работу систем после атак.

За шесть дней кэмпа более тысячи специалистов из сотен ИБ-команд будут разбирать реальные сценарии кибератак и способов реагирования на них.

В программе — десятки докладов, практические задания, командные учения и круглые столы. Спикерами выступят эксперты из ведущих российских компаний — от разработчиков решений в области ИБ до представителей крупных ИТ-структур.

Организаторы отмечают, что особенность CyberCamp — приближённость заданий к реальной практике. Участники работают в условиях, близких к тем, что бывают при настоящих инцидентах: анализируют подозрительный трафик, ищут точки проникновения, устраняют последствия атак и восстанавливают системы.

«Сценарии моделировали атаки на веб-приложения, проникновение во внутреннюю сеть, расследование инцидента, реагирование и восстановление. Всё это максимально похоже на реальные ситуации, когда нужно действовать быстро и без полной информации», — вспоминает Артём Серов, участник корпоративной лиги CyberCamp от компании Nordgold.

Для многих участников участие в кэмпе становится не только профессиональным, но и личным испытанием.

«Я участвовал ради азарта — поработать в условиях ограниченного времени и высокой концентрации. Это отличный способ встряхнуться, выйти из рутины и проверить себя», — рассказывает Максим Митрохин из Т1-Иннотех.

При этом CyberCamp остаётся открытым и для новичков. Здесь можно получить базовые практические навыки, познакомиться с инструментами и попробовать себя в роли аналитика по безопасности.

«На CyberCamp я впервые поработал с Wireshark, и потом эти знания пригодились на работе. Задания были максимально приближены к реальности: нужно было понять, как произошёл взлом и какие данные утекли. Главное — не бояться пробовать новое», — говорит студент МИФИ Данил Антипов.

Похожий опыт у студента ВШЭ Артёма Глазыринa:

«Кэмп дал мне навыки анализа логов и работы с SIEM-системами. Эти знания я потом использовал на стажировке. Но главное даже не победа, а опыт и атмосфера — они реально помогают в развитии карьеры».

CyberCamp воспринимается участниками не просто как соревнование, а как площадка, где можно проверить свои знания, получить обратную связь и обменяться опытом с профессионалами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru