avatar
Кибервойна
@cyberguerre
06.06.2025 16:15
Логические бомбы «Киберпартизан»

Исследователи «Лаборатории Касперского» описали приёмы и инструменты белорусских «Киберпартизан». Группировка сформировалась из противников Александра Лукашенко на фоне протестов после президентских выборов в Беларуси в 2020 году и в основном взламывает белорусские госорганы и предприятия. Но с начала войны мишенями её атак становились и российские организации, самый громкий пример — кража данных из ГРЧЦ осенью 2022 года.

В последние месяцы «Киберпартизаны» оказались затронуты скандальным исчезновением спикера Координационного совета белорусской оппозиции Анжелики Мельниковой. Через основанный Мельниковой фонд проходили в том числе гранты на поддержку хактивистов. Однако с начала года она начала выводить средства на личные нужды, а затем вообще исчезла — как считают «Киберпартизаны», не без участия белорусских спецслужб.

Впрочем, несмотря на финансовые проблемы и поиск пропавшей оппозиционерки «Киберпартизаны» не прервали свою деятельность. В отчёте ЛК упомянута серия их недавних атак на промышленные предприятия и государственные учреждения России и Беларуси, а в целом отчёт посвящён угрозе от действий группировки для промышленности.

Исследователи отмечают, что несмотря на свои заявления о различных способах получения первоначального доступа на практике распространённым вектором атаки служат фишинговые письма. Они содержат инсталлятор, который устанавливает на машину FortiClient VPN, а также скрытно — бэкдор DNSCat2.

На заражённых системах злоумышленники используют большое количество утилит для развития атаки, в основном оупенсорсные. Однако в отчёте подробно описаны два инструмента, вероятно, собственной разработки — бэкдор, названный исследователями Vasilek, и вайпер Pryanik. Управление бэкдором осуществляется не через командный сервер, а через группу в Телеграме. Vasilek имеет широкий функционал, позволяет собирать разнообразную информацию о заражённой системе и сетевой инфраструктуре жертвы.

Интересная особенность Pryanik'а в том, что он запускает уничтожение данных по принципу логической бомбы, то есть злоумышленники не запускают вредоносную программу сами, а оставляют её в инфраструктуре, и она срабатывает в определённое время. Одна из таких запрограммированных дат — 17 апреля 2024:

«Сообщения об атаке на предприятие по производству удобрений появились как раз 17 апреля 2024 года, поэтому мы предполагаем, что именно в этот день Pryanik был впервые активирован. И, если такое вредоносное ПО своевременно не удалить, оно может активироваться повторно спустя месяц

[...]

Действия злоумышленников могут иметь серьезные последствия для промышленных предприятий: они чреваты не только потерей работоспособности ИТ-систем, но и киберфизическим ущербом. По заявлениям самих злоумышленников, в ходе атаки на предприятие по производству удобрений они остановили работу котельной, "но не пошли дальше, хотя имели возможность нарушить функционирование и других энергетических объектов предприятия, что могло привести к серьезным физическим последствиям или даже к возникновению чрезвычайной ситуации"».


Речь идёт об атаке на белорусскую госкомпанию «Гродно Азот». Спустя пару недель группировка объявила о повторной атаке на предприятие. Но исследователи ЛК призывают не доверять всем заявлениям «Киберпартизан».
🔥 3
18 1.9K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

Кибервойна

8.8K
Канал про киберизмерение международной безопасности: конфликты, дипломатия, расследования.

Веду я, Олег Шакиров. Почта cyberguerre@yandex.ru / cyberguerre@protonmail.com
Открыть в Telegram