От активистов к наёмникам: хакеры, атаковавшие Россию, ушли в Азию и на Ближний Восток
Эксперты «Лаборатории Касперского» зафиксировали тектонический сдвиг в поведении кибергруппировок. Если раньше они атаковали врагов по идеологическим соображениям, то теперь география расширилась, а главным мотивом, похоже, стали деньги.
Идейные бойцы всё чаще превращаются в обыкновенных наёмников. В «Лаборатории Касперского» выяснили: хак-группировки, ещё вчера атаковавшие исключительно русские цели, сегодня ищут жертв в Казахстане, ОАЭ и Египте, сообщает Хакер Online.
Отправной точкой расследования послужил взлом неназванной организации в России. Изучая цифровые улики, аналитики с удивлением обнаружили, что те же самые инструменты и следы злоумышленников ведут далеко за пределы привычного противостояния. Под удар попали государственные структуры, больницы и авиационные предприятия в Казахстане, Объединённых Арабских Эмиратах, Сирии и Египте.
В ходе исследования основное внимание уделялось группировке 4BID, однако в тех же сетях наследили и их «коллеги по цеху»: «Хакерскiй кiт», C.A.S и Goffee. Специалисты не исключают, что между этими ячейками налажены устойчивые связи или проводятся совместные боевые операции.
Технический почерк злоумышленников остаётся узнаваемым. В большинстве эпизодов проникновение начиналось с дырявых серверов Microsoft Exchange через нашумевшую уязвимость ProxyShell. Зацепившись за систему, хакеры размещали веб-шелл fd.aspx и бесшумно собирали данные, используя связку из PowerShell и легитимных программ двойного назначения. В арсенале замечены AnyDesk для удалённого доступа, сканеры сети Advanced IP Scanner и целый парк утилит для скрытого мониторинга.
Однако главная интрига кроется в методах разработки. Часть обнаруженных скриптов выглядит так, будто их создавал не живой кодер, а искусственный интеллект. В нескольких взломанных сетях нашлись разные версии одного и того же инструмента, причём часть из них оказалась нерабочей. По мнению аналитиков, это классический признак использования ИИ: сгенерированный на скорую руку код хромает и требует напильника.
Козырной картой атакующих стала модернизированная кибер-угроза Blackout Locker. Теперь этот вымогатель не только превращает файлы в «цифровой фарш», но и парализует экран жертвы блокировщиком. Благодаря прописке в автозагрузке и Планировщике задач, даже если пользователь каким-то чудом узнает пароль и закроет окно локера, программа-вымогатель перезапустится снова. Помимо этого «Лаборатория Касперского» выявила ранее неизвестный бэкдор BlackSalt. Эта зараза работает как реверс-шелл, послушно исполняя команды с управляющего сервера через командную строку.
Не брезгуют хактивисты и откровенно бандитскими приёмами. В атаках активно используются так называемые EDR-киллеры — утилиты вроде kil.exe и GhostDriver.exe. По технологии BYOVD они загружают в систему уязвимый драйвер и хирургически вырезают процессы защитных решений, чтобы те не мешали грабить данные.
Аналитики «Лаборатории Касперского» подчёркивают: мы наблюдаем дрейф от идейных взломов сайтов в РФ к коммерчески ориентированной преступности. Показательно, что один из участников 4BID открыто назвал кибератаки на Россию нерентабельными. Там, где раньше гремели лозунги, теперь считают барыши. И эта трансформация делает «хактивистов», уже не стеснённых никакими моральными рамками, опасными для организаций в любой точке земного шара.
Уважаемые читатели «Царьграда»!
Присоединяйтесь к нам в соцсетях ВКонтакте, Одноклассники, Telegram и Дзен-канале.
Если вам есть чем поделиться с нами, присылайте свои наблюдения, вопросы, новости на электронную почту kuzbas@tsargrad.tv.