Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

В 2020 госорганы РФ были атакованы с помощью китайского вредоносного ПО Webdav-O

05/08/21

sinohack-Aug-05-2021-09-59-51-61-AMСерию кибератак на российские органы власти в 2020 году могли осуществить сразу несколько финансируемых правительством Китая хакерских группировок.

В новом отчете ИБ-компании Group-IB приводится подробный анализ использовавшегося в атаках вредоносного ПО Webdav-O. Согласно отчету, вредонос имеет много общего с популярным трояном BlueTraveller, связываемым с китайской киберпреступной группировкой TaskMasters и использующимся в кибершпионских операциях, целью которых является кража конфиденциальных документов.

Отчет Group-IB базируется на нескольких инцидентах, публично раскрытых в мае нынешнего года компаниями Solar JSOC и SentinelOne. Обе компании рассказали о вредоносном ПО Mail-O, использовавшемся в атаках на руководителей российских госорганов с целью получения доступа к их учетным записям в сервисах Mail.ru. SentinelOne связала данный вредонос с другим известным вредоносным ПО PhantomNet/SManager из арсенала группировки TA428.

В новом отчете описывается образец Webdav-O, загруженный на VirusTotal в ноябре 2019 года и имеющий много общего с образцом, описанным Solar JSOC. Однако представленная в отчете версия вредоноса является более новой, частично импровизированной, с новыми функциями. Этот вредонос таже имеет схожие черты с трояном BlueTraveller. В частности, много общего обнаружено в исходном коде и механизмах обработки команд обоих вредоносов.

Как показал подробный анализ наборов инструментов TA428, BlueTraveller имеет много общего с вредоносным ПО Albaniiutas, причисленным к арсеналу группировки в декабре 2020 года. Другими словами, и Albaniiutas, и Webdav-O представляют собой обновленные версии BlueTraveller.

«Примечательно, что китайские хакерские группы активно обмениваются инструментами и инфраструктурой, и, возможно, в данном случае все так и есть. Это означает, что один троян может быть настроен и модифицирован хакерами из разных группировок с разным уровнем подготовки и преследующими различные цели», - пояснили исследователи.

По словам специалистов, российские госорганы были атакованы в 2020 году либо двумя группировками, TA428 и TaskMasters, либо одной группой, объединяющей в себе несколько подразделений.

Темы:КитайПреступленияAPT-группыGroup-IB
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Обзор китайского рынка NGFW
    Азиатско-Тихоокеанский регион, где доминирует Китай, стал вторым по величине рынком NGFW в мире и уже в 2023 г. генерировал свыше 30% мирового спроса. При этом глобальный рынок по-прежнему возглавляют западные вендоры, тогда как из китайских компаний в топ-5 присутствует только Huawei с долей около 3,5%. Совокупная доля китайских производителей на мировом рынке остается скромной и оценивается в 5–10%.
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Unified Risk Platform для проактивной защиты от атак
    Выявление и предотвращение сложных целевых атак, мошенничества, утечек, незаконного использования интеллектуальной собственности и бренда
  • Threat Intelligence выходит на новый уровень
    Дмитрий Волков, Технический директор, руководитель департамента Threat Intelligence & Attribution, сооснователь Group-IB
    Когда вы сталкиваетесь с реальной угрозой, нужен ответ важный вопрос: кто вас атакует и с помощью чего?

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...