Логические бомбы «Киберпартизан»
Исследователи «Лаборатории Касперского»
описали приёмы и инструменты белорусских «Киберпартизан». Группировка сформировалась из противников Александра Лукашенко на фоне протестов после президентских выборов в Беларуси в 2020 году и в основном взламывает белорусские госорганы и предприятия. Но с начала войны мишенями её атак становились и российские организации, самый громкий пример —
кража данных из ГРЧЦ осенью 2022 года.
В последние месяцы «Киберпартизаны» оказались затронуты скандальным исчезновением спикера Координационного совета белорусской оппозиции Анжелики Мельниковой. Через основанный Мельниковой фонд проходили в том числе гранты на поддержку хактивистов. Однако с начала года она начала выводить средства на личные нужды, а затем вообще исчезла — как считают «Киберпартизаны», не без участия белорусских спецслужб.
Впрочем, несмотря на финансовые проблемы и поиск пропавшей оппозиционерки «Киберпартизаны» не прервали свою деятельность. В отчёте ЛК упомянута серия их недавних атак на промышленные предприятия и государственные учреждения России и Беларуси, а в целом отчёт посвящён угрозе от действий группировки для промышленности.
Исследователи отмечают, что несмотря на свои заявления о различных способах получения первоначального доступа на практике распространённым вектором атаки служат фишинговые письма. Они содержат инсталлятор, который устанавливает на машину FortiClient VPN, а также скрытно — бэкдор DNSCat2.
На заражённых системах злоумышленники используют большое количество утилит для развития атаки, в основном оупенсорсные. Однако в отчёте подробно описаны два инструмента, вероятно, собственной разработки — бэкдор, названный исследователями Vasilek, и вайпер Pryanik. Управление бэкдором осуществляется не через командный сервер, а через группу в Телеграме. Vasilek имеет широкий функционал, позволяет собирать разнообразную информацию о заражённой системе и сетевой инфраструктуре жертвы.
Интересная особенность Pryanik'а в том, что он запускает уничтожение данных по принципу логической бомбы, то есть злоумышленники не запускают вредоносную программу сами, а оставляют её в инфраструктуре, и она срабатывает в определённое время. Одна из таких запрограммированных дат — 17 апреля 2024:
«Сообщения об атаке на предприятие по производству удобрений появились как раз 17 апреля 2024 года, поэтому мы предполагаем, что именно в этот день Pryanik был впервые активирован. И, если такое вредоносное ПО своевременно не удалить, оно может активироваться повторно спустя месяц
[...]
Действия злоумышленников могут иметь серьезные последствия для промышленных предприятий: они чреваты не только потерей работоспособности ИТ-систем, но и киберфизическим ущербом. По заявлениям самих злоумышленников, в ходе атаки на предприятие по производству удобрений они остановили работу котельной, "но не пошли дальше, хотя имели возможность нарушить функционирование и других энергетических объектов предприятия, что могло привести к серьезным физическим последствиям или даже к возникновению чрезвычайной ситуации"».
Речь идёт об атаке
на белорусскую госкомпанию «Гродно Азот». Спустя пару недель группировка объявила о повторной атаке на предприятие. Но исследователи ЛК призывают не доверять всем заявлениям «Киберпартизан».
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram