Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Новый руткит Puma: Shedding Zmiy усиливает атаки на российские сети

Кибергруппа Shedding Zmiy, одна из наиболее активных за последние годы, начала использовать новый вредонос под названием Puma. Этот инструмент предназначен для перехвата управления атакованной системой и отличается высокой степенью скрытности.

Благодаря сложному механизму заражения, его присутствие в системе практически незаметно.

Первое зафиксированное использование Puma произошло в конце 2024 года: специалисты центра Solar 4RAYS (входит в ГК «Солар») обнаружили его при расследовании инцидента в российской ИТ-компании. По их данным, злоумышленники находились в инфраструктуре организации около полутора лет.

Группа Shedding Zmiy была впервые описана Solar 4RAYS в начале 2024 года. По итогам года с её деятельностью было связано 34% расследований, проведённых специалистами центра. Основной фокус группы — кибершпионаж и атаки, направленные на дестабилизацию российской инфраструктуры. Название группировки (англ. shedding — сбрасывающий кожу) отражает её стремление к постоянному обновлению тактик и технического арсенала.

Инцидент, приведший к обнаружению Puma, начался с зафиксированных сотрудниками службы безопасности подозрительных сетевых запросов к внешним серверам. После анализа доступных индикаторов компрометации выяснилось, что эти серверы относятся к инфраструктуре Shedding Zmiy. Для дальнейшего расследования компания привлекла специалистов Solar 4RAYS.

В результате в корпоративной сети было выявлено 10 различных версий руткита Puma, а также другие инструменты, связанные с деятельностью группировки — в частности, утилиты gsocket и Bulldog Backdoor. Обнаруженное вредоносное ПО предоставляло злоумышленникам полный контроль над системой.

Особую угрозу представляет связка руткитов Puma и Pumatsune. Первый обеспечивает скрытность присутствия в системе, второй — даёт удалённый доступ к заражённой инфраструктуре. Ранее специалисты Solar 4RAYS с Puma не сталкивались.

Puma представляет собой ядерный руткит для Linux, написанный на языке C. Он загружается в ядро и перехватывает ключевые функции и системные вызовы, обеспечивая запуск и маскировку Pumatsune, а также других процессов по запросу. Помимо этого, руткит способен перехватывать пароли, криптографические ключи и иную чувствительную информацию.

По словам экспертов, Shedding Zmiy варьирует тактики в зависимости от данных, полученных на этапе разведки. В описанном случае злоумышленники вели длительную разведывательную деятельность, однако при отсутствии интереса к атакуемой цели могут изменить вектор атаки — например, зашифровать данные или уничтожить инфраструктуру.

Функциональность обнаруженных руткитов позволяет незаметно загружать дополнительные вредоносные программы, что делает группу серьёзной угрозой для российских компаний.

В этой связи специалист Solar 4RAYS Константин Исаков рекомендует организациям уделять внимание индикаторам компрометации и изменяющимся тактикам Shedding Zmiy, чтобы своевременно выявлять присутствие атакующих и минимизировать риски.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Positive Technologies будет развивать кибербезопасность в вузах Индонезии

Во время международного киберфестиваля Positive Hack Days компания Positive Technologies подписала соглашения о сотрудничестве с тремя университетами Индонезии: Business Center Alumni UI (KBA UI), Universitas Muhammadiyah Jakarta и Universitas NU NTB.

Главная цель — помочь повысить уровень подготовки специалистов в сфере кибербезопасности в Юго-Восточной Азии.

В рамках партнёрства планируется запуск совместных образовательных проектов: открытие учебных классов для практики, обучение преподавателей и разработка курсов по защите и атаке в информационной среде, а также по безопасной разработке. В университетах появится киберсимуляционная платформа EdTechLab, с помощью которой студенты смогут отрабатывать навыки на практике.

По словам Юлии Данчиной, директора по обучению клиентов и партнёров Positive Technologies, сотрудничество с индонезийскими вузами должно помочь студентам и преподавателям получить прикладные знания, которые актуальны в условиях роста киберугроз.

По данным исследований компании, Индонезия — одна из стран региона, где особенно остро стоит вопрос кибербезопасности. 28% объявлений на теневых форумах Юго-Восточной Азии связано именно с этой страной, а в 62% успешных атак на организации происходят утечки конфиденциальных данных. При этом университеты и научные учреждения входят в топ-5 наиболее пострадавших отраслей.

Несмотря на значительные успехи в цифровизации и повышении цифровой грамотности, страна сталкивается с новыми вызовами в сфере ИБ.

Юди Дарма, представитель министерства науки и технологий Индонезии, заявил, что подготовка специалистов в этой сфере — ключ к устойчивому развитию национальной цифровой инфраструктуры. Сотрудничество с международными игроками должно помочь в решении этой задачи.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru