Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

«Лаборатория Касперского» предупреждает: атаки хактивистов Twelve продолжаются

15/08/24

ЛК6-Aug-15-2024-08-35-57-2257-AM

После затишья длиной в несколько месяцев кибергруппа вновь активизировалась

Кибергруппа хактивистов Twelve атакует российские организации с апреля 2023 года. Она публиковала персональные данные реальных людей в своём Telegram-канале вплоть до весны 2024 года, когда канал был заблокирован за нарушение правил площадки. Затем несколько месяцев о группе ничего не было слышно, но в конце июня 2024 года эксперты «Лаборатории Касперского» зафиксировали атаку, в которой используются техники, полностью идентичные атакам кибергруппы Twelve, а также связанные с ней командно-контрольные серверы. Это позволяет с высокой степенью вероятности предположить, что группа продолжает свою активность и, возможно, скоро вновь заявит о себе в публичном пространстве.

Основной мотив группы Twelve — хактивизм. Это проявляется в методах работы атакующих: они не требуют выкуп за расшифровку данных, а предпочитают шифровать информацию жертв, а затем разрушать инфраструктуру с помощью вайпера, делая невозможным восстановление данных. Такой подход указывает на стремление нанести максимальный ущерб целевым организациям без прямой материальной выгоды. В своих атаках группа стремится добраться до критической инфраструктуры, однако это не всегда ей удаётся.

Twelve — часть более сложной группы. Twelve использует общую с группой вымогателей DARKSTAR (ранее называвшаяся Shadow и COMET) инфраструктуру, утилиты и техники c процедурами (TTP). Это свидетельствует о том, что они принадлежат к одному синдикату или кластеру деятельности. При этом если действия Twelve носят явно хактивистский характер, то DARKSTAR придерживается классической схемы двойного вымогательства. Такое разделение целей внутри синдиката подчёркивает сложность и разнообразие современных киберугроз.

Атаки можно предотвратить. Эксперты «Лаборатории Касперского» выяснили, что группа применяет исключительно общедоступный арсенал различного вредоносного ПО. У злоумышленников отсутствуют собственные разработки в этой области. Как следствие, атаки Twelve можно своевременно обнаружить и предотвратить. Однако, если этого не сделать, злоумышленники могут нанести значительный ущерб инфраструктуре организации.

Чтобы защититься от подобных атак, эксперты «Лаборатории Касперского» рекомендуют организациям:

  • регулярно обновлять программное обеспечение на всех устройствах, чтобы злоумышленники не смогли воспользоваться уязвимостями и проникнуть в корпоративную сеть;
  • использовать сложные и уникальные пароли для защиты корпоративных учётных записей и регулярно их обновлять, а также настроить многофакторную аутентификацию;
  • использовать комплексные защитные решения, такие как Kaspersky Symphony, которые позволят выстроить гибкую и эффективную систему безопасности, включающую в себя обеспечение надёжной защиты рабочих мест, выявление и остановку атак любой сложности на ранних стадиях, сбор актуальных данных о кибератаках в мире и обучение сотрудников базовым навыкам цифровой грамотности;
  • предоставлять сотрудникам отдела кибербезопасности возможность доступа к свежей информации о новейших тактиках, техниках и процедурах злоумышленников, например с помощью сервисов Threat Intelligence;
  • регулярно проводить обучающие тренинги для сотрудников, чтобы снизить вероятность успешных атак с использованием фишинга, например с помощью онлайн-платформы Kaspersky Automated Security Awareness Platform. Для расширения навыков ИБ-специалистов подойдут продвинутые тренинги от экспертов «Лаборатории Касперского».

Более подробную информацию об атаках (с техническими подробностями) можно найти в отчёте: https://securelist.ru/twelve-group-unified-kill-chain/110128/.

Темы:ИсследованиеПреступленияЛКгосударственные кибератаки
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →
Свежие новостиСвежие новости

Еще темы...

More...