Контакты
Подписка 2024
Защищенный Linux
23 мая. Инструменты миграции на защищенный Linux
Регистрируйтесь на онлайн-конференцию!

В 2020 госорганы РФ были атакованы с помощью китайского вредоносного ПО Webdav-O

05/08/21

sinohack-Aug-05-2021-09-59-51-61-AMСерию кибератак на российские органы власти в 2020 году могли осуществить сразу несколько финансируемых правительством Китая хакерских группировок.

В новом отчете ИБ-компании Group-IB приводится подробный анализ использовавшегося в атаках вредоносного ПО Webdav-O. Согласно отчету, вредонос имеет много общего с популярным трояном BlueTraveller, связываемым с китайской киберпреступной группировкой TaskMasters и использующимся в кибершпионских операциях, целью которых является кража конфиденциальных документов.

Отчет Group-IB базируется на нескольких инцидентах, публично раскрытых в мае нынешнего года компаниями Solar JSOC и SentinelOne. Обе компании рассказали о вредоносном ПО Mail-O, использовавшемся в атаках на руководителей российских госорганов с целью получения доступа к их учетным записям в сервисах Mail.ru. SentinelOne связала данный вредонос с другим известным вредоносным ПО PhantomNet/SManager из арсенала группировки TA428.

В новом отчете описывается образец Webdav-O, загруженный на VirusTotal в ноябре 2019 года и имеющий много общего с образцом, описанным Solar JSOC. Однако представленная в отчете версия вредоноса является более новой, частично импровизированной, с новыми функциями. Этот вредонос таже имеет схожие черты с трояном BlueTraveller. В частности, много общего обнаружено в исходном коде и механизмах обработки команд обоих вредоносов.

Как показал подробный анализ наборов инструментов TA428, BlueTraveller имеет много общего с вредоносным ПО Albaniiutas, причисленным к арсеналу группировки в декабре 2020 года. Другими словами, и Albaniiutas, и Webdav-O представляют собой обновленные версии BlueTraveller.

«Примечательно, что китайские хакерские группы активно обмениваются инструментами и инфраструктурой, и, возможно, в данном случае все так и есть. Это означает, что один троян может быть настроен и модифицирован хакерами из разных группировок с разным уровнем подготовки и преследующими различные цели», - пояснили исследователи.

По словам специалистов, российские госорганы были атакованы в 2020 году либо двумя группировками, TA428 и TaskMasters, либо одной группой, объединяющей в себе несколько подразделений.

Темы:КитайПреступленияAPT-группыGroup-IB
NGFW
28 июня. Комплексный подход к кибербезопасности. Защита АСУ ТП. Безопасность КИИ
Участвуйте и представляйте решения!
Статьи по темеСтатьи по теме

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2024
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
SOAR, IRP, SOC
Спецпроекты журнала "Информационная безопасность"
Станьте автором издания!

Еще темы...

More...