Новые приемы и жертвы кампании кибершпионажа Wild Neutron

Опубликовано: 13 июля 2015 г., понедельник

«Лаборатория Касперского» зафиксировала возобновление активности кампании кибершпионажа, известной как Wild Neutron (а также как Jripbot и Morpho) и впервые обнаруженной в 2013 году — тогда от нее пострадало несколько известных компаний, включая Apple, Facebook, Twitter и Microsoft.

После того как эти инциденты получили огласку, организаторы кибершпионской операции «свернули» свою деятельность. Однако в 2015 году они вновь активизировались.   

Цель Wild Neutron — получить конфиденциальную информацию различных организаций. Исследователи «Лаборатории Касперского» выяснили, что жертвами кампании кибершпионажа стали пользователи в 11 странах и территориях, а именно в России, Франции, Швейцарии, Германии, Австрии, Словении, Палестине, ОАЭ, Казахстане, Алжире и США. Среди пострадавших юридические фирмы, инвестиционные компании, организации, работающие с криптовалютой Bitcoin, группы компаний и предприятия, вовлеченные в сделки слияния и поглощения, IT-компании, учреждения здравоохранения, риэлтерские компании, а также индивидуальные пользователи.

Вредоносное ПО попадает в системы жертв через уязвимость в Flash Player — заражение осуществляется при помощи программ-эксплойтов, размещенных на скомпрометированных веб-сайтах. Эти эксплойты в свою очередь доставляют в инфицированную систему загрузчик вредоносного ПО, который подписан легитимным сертификатом, по всей видимости, украденным у известного разработчика потребительской электроники. Наличие действительного сертификата позволяет зловреду избегать детектирования некоторыми антивирусными решениями. Именно поэтому этот сертификат сейчас отзывается.      

Организаторы кампании кибершпионажа приложили много усилий для того, чтобы защитить свою вредоносную инфраструктуру. Так, им удалось скрыть адрес своего командно-контрольного сервера, при помощи которого они контролируют все зараженные системы. Кроме того, они добились того, что сервер восстанавливает свою работу даже после отключения.

Исходя из целей Wild Neutron, аналитики предполагают, что за этой кампанией не стоят никакие госструктуры или спецслужбы. Тем не менее использование уязвимостей нулевого дня, наличие кроссплатформенных зловредов и ряд других продвинутых техник позволяют думать, что за атаками стоит мощная группировка, возможно, движимая экономическими интересами.

Происхождение самих атакующих также остается загадкой. В некоторых экземплярах вредоносного кода встречается строка на румынском языке La revedere, что значит "до свидания". Эта команда используется для окончания сессии коммуникации с командно-контрольным сервером. Кроме того, специалисты "Лаборатории Касперского" обнаружили команду и на русском языке - написанное латиницей слово "успешно". 

"Wild Neutron - опытная кибергруппировка, использующая разнообразные техники атак. Она активна с 2011 года и каждый раз использует по меньшей мере одну уязвимость нулевого дня, созданное под конкретные задачи вредоносное ПО и инструменты для систем Windows и OS X. Несмотря на то что в прошлом эта группировка атаковала известные на весь мир компании, в целом эти люди предпочитают не связываться с громкими именами и старательно защищают свои вредоносные операции, из-за чего до сих пор не удалось установить их происхождение", - рассказал Костин Райю, руководитель глобального центра исследований и анализа угроз "Лаборатории Касперского".

Источник:
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Отцы интернета против «прослушки» VoIP

Bведенное Федеральной комиссией США по связи правило об обязательном обеспечении операторами возможности перехвата переговоров по VoIP способно создать новые угрозы информационной безопасности. дальше »

Премия WEBBY – для лучших в Интернете

Победители 10-й ежегодной интернет-премии Webby были объявлены 9 мая, а вечером 12 июня в финансовом центре Нью-Йорка состоялась церемония награждения победителей. дальше »

Британская преуспевающая молодежь экспортирует террор по Интернету

След в интернете, оставленный британским компьютерным экспертом, привел следователей к раскрытию изощренной террористической сети. дальше »

В Китае за учениями впервые наблюдали по Интернету

За ходом учений военачальники впервые в истории вооруженных сил КНР наблюдали по Интернету. дальше »

Клиенты Yahoo подверглись атаке вируса

Клиенты крупнейшей в мире службы электронной почты Yahoo сегодня подверглись атаке вируса, который обладает новыми опасными свойствами. дальше »

Google подслушивает за пользователями

Сотрудники Google Research разработали прототип системы, которая через встроенный в компьютер микрофон определяет, что смотрят интернет-пользователи в данный момент по телевизору и предоставляет контекстно-зависимый контент в интернете. дальше »

Футбольный вирус поразил европейский Интернет

В последние 48 часов компьютерные сети Европы поразил вирус «Ягнул», который распространяется через веб-сайт, предлагающий доступ к прямым трансляциям матчей из Германии. дальше »

Великобритания не спешит в доменную Еврозону

Великобритания наиболее холодно из всех стран Европы восприняла открытие европейской доменной зоны «eu». дальше »

Посетитель интернет-кафе доигрался до инфаркта

37-летний житель Тайваня, после разлуки с любимой проживший в интернет-кафе три месяца, в итоге доигрался до инфаркта. дальше »

Перенос в Интернет услуг госучрежений идет по плану

В Правительстве подтвержден план, согласно которому до 2008 г. в электронную среду будет перенесено 90 проц. услуг, предоставляемых государственными учреждениями Литвы.

дальше »