Троянец MiniDuke в атаке на госструктуры по всему миру

Опубликовано: 9 июля 2014 г., среда

«Лаборатория Касперского» опубликовала отчёт об исследовании ряда инцидентов, произошедших на прошлой неделе и связанных с очередным примером кибершпионажа против правительственных учреждений и научных организаций по всему миру.

В ходе атаки злоумышленники применили сочетание сложных вредоносных кодов «старой школы» вирусописательства и новых продвинутых технологий использования уязвимостей в Adobe Reader — и всё это для того, чтобы получить данные геополитического характера из соответствующих организаций. Вредоносная программа MiniDuke распространялась при помощи недавно обнаруженного эксплойта для Adobe Reader (CVE–2013–6040). По данным исследования, проведенного «Лабораторией Касперского» совместно с венгерской компанией CrySys Lab, среди жертв кибершпионской программы MiniDuke оказались государственные учреждения Украины, Бельгии, Португалии, Румынии, Чехии и Ирландии. Кроме того, от действий киберпреступников пострадали исследовательский институт, два научно–исследовательскийх центра и медицинское учреждение в США, а также исследовательский фонд в Венгрии.

Это вредоносное ПО использовалось для слежки за госструктурами, однако после оглашения подробностей кампании активность хакеров существенно снизилась. Эксперты «Лаборатории Касперского» зафиксировали возобновление вредоносной деятельности с новым размахом: злоумышленники расширили не только арсенал, но и список жертв.

Новая версия троянца MiniDuke, получившая название TinyBaron или CosmicDuke, использовалась для шпионажа по всему миру. В списке стран по количеству жертв на верхних позициях находятся Грузия, Россия, США, Великобритания, Казахстан, Индия, Белоруссия, Кипр, Украина и Литва. Атаке подверглись правительственные учреждения, компании из отраслей энергетики и телекоммуникаций, военные учреждения и коммерческие организации, осуществляющие поставки для военных нужд. Также в сферу интересов атакующих попали частные лица, связанные с продажей и оборотом нелегальных или контролируемых веществ, таких как стероиды и гормоны (все жертвы из этой группы находятся в России).

Троянцы CosmicDuke собраны на платформе BotGenStudio, которая позволяет сконфигурировать индивидуальную программу–шпиона для каждой жертвы – точно так же для каждой жертвы был возможен выпуск индивидуального обновления вредоносного ПО. Аналитики «Лаборатории Касперского» полагают, что платформа BotGenStudio может быть создана не только для нужд разработавшей ее шпионской группы, но и для продажи узкому кругу заказчиков с иными целями. Не исключено, что, помимо традиционных злоумышленников, она может быть также применена правоохранительными органами для слежки за подозреваемыми и киберпреступниками. В зависимости от настроек CosmicDuke может разными способами скрываться в системе, собирать различные наборы данных и отправлять их несколькими способами. Троянец маскируется под легитимные приложения, которые пользователи привыкли видеть в списке задач и которые обращаются к Интернету: агенты обновления Java, Acrobat, Chrome. CosmicDuke способен воровать документы разных типов, следить за клавиатурой и делать снимки экрана, красть адресные книги из почтовых приложений и пароли, сохраненные в системе и популярных мессенджерах, а также файлы сертификатов.

Собранная таким образом информация передается на серверы злоумышленников множеством способов: по FTP и тремя вариантами HTTP–взаимодействия. При этом CosmicDuke использует все возможности для непрерывного функционирования – к примеру, он умеет запускаться через планировщик задач операционной системы.

Источник: kaspersky.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Амстердам продан за $50 000

Район виртуального мира Second Life под названием «Амстердам» был продан на сетевом аукционе eBay за 50000 долларов США дальше »

Конференция ICANN в Лиссабоне

26 марта 2007 года в Лиссабоне (Португалия) начала работу 28-я Международная конференция ICANN дальше »

Вручены премии за лучшие ролики 2006 года

Популярный видеосервис YouTube представил ролики-победители в первой онлайновой видеопремиии YouTube Video Awards дальше »

TEO LT оставила без интернета всю страну

22 марта многие учреждения и жители страны из-за технических неполадок остались без интернета: прервалась интернет-связь TEO LT. дальше »

В интернете распространяется новый вид спама – видеоспам

Развитие сервисов обмена пользовательскими видео привлекло к ним спамеров. дальше »

Быть или не быть сервису Starfish?

Вторая по величине в мире телекоммуникационная компания Vodafone также не обошла стороной выставку CeBIT 2007 дальше »

Покупать через Интернет – непопулярно

Согласно результатам опроса группы исследований и анализа рынка RAIT, 81 проц. литовцев не оплачивают свои счета, не покупают товары и услуги через Интернет. дальше »

McAfee: .ru — один из самых опасных доменов

Самые безопасные сайты в интернете оканчиваются на .gov, утверждает аналитическая фирма. дальше »

Создан онлайн-атлас мозга

Американские ученые разместили в Интернете интерактивный электронный атлас мозга человека дальше »

ICANN ужесточает нормы регистрации доменных имен

Некоммерческая организация по управлению доменным пространством интернета (ICANN) намерена внести изменения в правила регистрации и обслуживания доменов первого уровня. дальше »