Хакерский кот и его друзья
Исследователи «Лаборатории Касперского» изучили
инструментарий украинской группировки «Хакерьский кiт», которую они характеризуют как хактивистскую. Основное внимание уделено атакам последнего года, когда группировка от дефейсов перешла к шифрованию и уничтожению данных российских организаций.
Исследователи отмечают, что группировка, а также её партнёры использую разнообразные инструменты, часто собственной разработки. Это может указывать как на активное экспериментирование с функционалом, так и на применение генеративных моделей для упрощения доработки вредоносов:
«Вероятнее всего, мы продолжим наблюдать переход хактивистов с общедоступных инструментов на созданные с помощью ИИ кастомные варианты».
Под партнёрами «Хакерьского кiта» в отчёте подразумеваются две другие группировки, Cyber Anarchy Squad и Ukrainian Cyber Alliance, совместно с которыми «Хакерьский кiт» брал ответственность за несколько атак.
Вместе с Cyber Anarchy Squad (CAS) «Хакерьский кiт» в марте
брал ответственность за взлом одного из подрядчиков «Росатома» ООО «Завод ЭЛЕКТРОСЕВКАВМОНТАЖИНДУСТРИЯ» (ЗЭСКМИ). В этой атаке использовался шифровальщик
ClearWater, популярный у проукраинских хактивистов. При этом ЛК отмечает ошибку в скрипте, предназначенном для запуска шифровальщика, из-за которой команда не сработала — но непонятно, означает ли это, что инфраструктура вообще не была пошифрована.
Вместе с Ukrainian Cyber Alliance (UCA) «Хакерьский кiт» в июне отчитался о
деструктивной атаке на «Донбасстеплоэнерго». Расследуя этот инцидент, ЛК нашла пересечения с цепочкой атаки из
совместных операций BO Team и 4BID с тем существенным отличием, что в конечном счёте для нанесения ущерба использовался не шифровальщик, а ранее не описанный вайпер Nemo Wiper.
В заключении отчёта повторяется очевидный вывод, что различные хактивистские группировки (имеются в виду украинские или проукраинские группировки) взаимодействуют между собой в том числе на уровне использования одних и тех же инструментов, которые могут разрабатываться и поддерживаться, например, одной командой. Из-за этого исследователи сталкиваются с проблемой при отнесении атак к конкретной группировке:
«Подобная модель существенно усложняет атрибуцию атак. Чтобы выяснить, кто именно стоит за конкретной активностью, необходимо учитывать совокупность множества признаков, включая инфраструктуру, TTP и последовательность действий. В отдельных случаях полезными могут оказаться и менее очевидные артефакты: например, характерный стиль именования файлов, расширений зашифрованных данных или записок с требованиями выкупа».
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram