Перейти к содержанию

"Лаборатория Касперского" заявила об обнаружении киберпреступной группировки, якобы связанной с СГБ


Рекомендуемые сообщения

Опубликовано
"Лаборатория Касперского" заявила об обнаружении киберпреступной группировки, якобы связанной с СГБ

 

"Лаборатория Касперского" заявила об обнаружении киберпреступной группировки, якобы связанной с СГБ

Узбекистан, Ташкент – АН Podrobno.uz. Специалистам компании "Лаборатория Касперского" удалось выявить киберпреступную группировку, предположительно связанную со Службой государственной безопасности Узбекистана (СГБ).


Это удалось сделать благодаря ошибкам, допущенным участниками подразделения, получившего название SandCat, при обеспечении собственной операционной безопасности. В частности, исследователи обнаружили ряд эксплоитов, используемых группировкой, а также вредоносное ПО, находящееся в процессе разработки.

 

Одна из сомнительных практик включала использование "названия военного подразделения, связанного с СГБ" для регистрации домена, задействованного в атаках. Кроме того, участники SandCat установили на компьютер, где разрабатывался новый вредонос, антивирус производства Касперского, что позволило экспертам обнаружить вредоносный код на стадии его создания, пишет издание Motherboard Vice, а также Reuters. 

 

Еще одну ошибку группировка допустила, встроив скриншот с одного из компьютеров в тестовый файл, тем самым раскрыв крупную платформу для атак, которая находилась в разработке. Благодаря всем этим недочетам специалистам удалось выявить четыре эксплоита для уязвимостей нулевого дня, приобретенных SandCat у сторонних брокеров, а также отследить активность не только данной группировки, но и других хакерских групп в Саудовской Аравии и Объединенных Арабских Эмиратах, использующих те же эксплоиты.

 

В ходе проведенного исследования специалисты выявили, что IP-адреса машин, используемых для тестирования вредоносного ПО, связаны с доменом itt.uz, зарегистрированным на военную часть 02616 из Ташкента. Более того, с тех же компьютеров SandCat загружала образцы вредоносов на Virus Total.

 

Впервые эксперты Касперского выявили следы активности SandCat еще в 2018 году, однако в то время у них не было оснований предполагать связь группировки с СГБ. В своих операциях SandCat применяла вредонос под названием Chainshot, который также использовался группировками из Саудовской Аравии и ОАЭ. Однако в атаках SandCat была задействована другая инфраструктура, на основании чего эксперты пришли к выводу, что речь идет о разных преступниках.

 

По мнению экспертов, SandCat приобретала эксплоиты для атак у двух израильских компаний - NSO Group и Candiru. Обе фирмы прекратили поставлять SandCat эксплоиты в 2018 году, в результате группировка занялась разработкой собственного вредоносного ПО.

 

"Эти парни [sandCat] существуют уже давно и до недавнего времени я никогда не слышал о наличии у Узбекистана кибервозможностей. Так что для меня было шоком узнать, что они покупают все эти эксплоиты и атакуют людей, и никто никогда не писал о них", – отметил специалист исследовательской команды Касперского Брайан Бартоломью.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Elly
      Автор Elly
      Друзья!
       
      Любите ли вы загадывать загадки своим детям, близким или коллегам? А может быть вам нравится их разгадывать?
      Сегодня мы хотим вам предложить викторину, связанную с нашим клубом и "Лабораторией Касперского".
      Присаживайтесь поудобнее и давайте начнем.
       
      ПРАВИЛА
      Вам предстоит разгадать 15 несложных загадок, каждая из которых представлена в виде небольшого двустишья. Ответом является одно слово.
       
      НАГРАЖДЕНИЕ
      Без ошибок — 700 баллов Одна ошибка — 500 баллов Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ
      Викторина проводится до 20:00 09 апреля 2025 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователю @oit (пользователя @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов или существенных подозрений со стороны Администрации клуба его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами.
      Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • KL FC Bot
      Автор KL FC Bot
      Фишеры постоянно придумывают новые уловки и постоянно находят какие-нибудь новые сервисы, от имени которых они могут присылать фишинговые ссылки. В этот раз мы поговорим о фишинговых письмах, которые приходят от имени Docusign — самого популярного в мире сервиса для электронного подписания документов.
      Как устроены фишинговые атаки с письмами якобы от Docusign
      Атака начинается с электронного письма, обычно оформленного в стилистике Docusign. В случае данной схемы фишеры особенно не утруждают себя подделкой или маскировкой адреса, с которого отправлено письмо, поскольку в настоящих письмах от Docusign адрес отправителя может быть любым — сервис предусматривает такую кастомизацию.
      В большинстве случаев жертве сообщают о том, что требуется поставить электронную подпись на некий документ, чаще всего финансовый, точное назначение которого не вполне понятно из текста письма.
      Один из примеров фишингового письма от имени Docusign: в данном случае ссылка на фишинговую страницу находится прямо в теле письма
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Мы внимательно следим за изменениями тактик злоумышленников. Недавно эксперты Глобального центра исследования и анализа угроз Kaspersky GReAT обратили внимание, что после атак шифровальщика-вымогателя Fog преступники публикуют не только украденные данные жертв, но и IP-адреса пострадавших компьютеров. Ранее мы не замечали такой тактики у шифровальщиков. В данной статье рассказываем, почему это важно и какова цель этого приема.
      Кто такие Fog и чем они известны
      С тех пор как бизнес шифровальщиков-вымогателей стал превращаться в полноценную индустрию, у злоумышленников наблюдается четко оформленное разделение труда. Сейчас создатели шифровальщика и люди, стоящие непосредственно за атаками, чаще всего никак не связаны — одни разрабатывают платформу для шантажа, а другие просто покупают услуги по модели Ransomware-as-a-Service (RaaS).
      Fog Ransomware — одна из таких платформ, впервые замеченная в начале 2024 года. Их шифровальщики используются для атак на компьютеры под управлением Windows и Linux. Как это обычно происходит в последние годы, данные на атакованных машинах не только шифруются, но и закачиваются на серверы злоумышленников, а затем, если жертва отказывается платить, публикуются на Tor-сайте.
      Атаки с использованием Fog проводились против компаний, работающих в сферах образования, финансов и организации отдыха. Часто для проникновения в инфраструктуру жертвы преступники использовали ранее утекшие учетные данные для доступа через VPN.
       
      View the full article
    • Peter15
      Автор Peter15
      Упразднили? Не нахожу.
    • Shelezyakin
      Автор Shelezyakin
      Здравствуйте команда Лаборатории Касперского.
       
      Обращаюсь к Вам с необычным вопросом, но все изложу занудно и по порядку
      Делаю сейчас некоммерческий музыкальный видеоролик кибер-сказку для детей от 18 лет. Рабочее название кибер-сказки "Сага о Сисадмине".
       
      Сюжет сказки такой:
      Однажды в небольшой фирме Сисадмин (системный администратор) уехал в отпуск. Во время его отсутствия на сервера и компьютеры фирмы напал "злой компьютеный вредина-вирус" (красный помпоноид). После его нападения все серверное оборудование и компьютеры вышли из строя и вся работа встала.
      Офисный народ сильно расстроился, но сделать ничего не смог. Пришлось ждать возвращения из отпуска Сисадмина.

       
      Когда Сисадмин вернулся из отпуска и увидел "... какую ай-ти камасутру натворил вирус поганый...", "... и взял он волшебный ноутбук и призвал могущественных духово-антивирей" (зеленые помпоноилы).
      Конечно духи-антивири прогнали вредину вируса, а сисадмин оживил все оборудование и компьютеры, от чего "... всему народу офисному была радость...".
      В общем кибер-сказка заканчивается хорошо, как и все сказки.

      В роли вируса и духов-антивирей выступают реальные куклы-помпоноиды. Архитектура оживления ролика проводится при помощи ИИ.
       
      Так, занудную часть закончил и перехожу к самому вопросу :)  
      В экипировку духов-антивирей входят копья и щиты. Хотелось бы в ролике подчеркнуть, что эти два помпоноида "всамделишные", поэтому пришла идея разместить на щитах логотип Лаборатории. Посему и обращаюсь к Вам, разрешите ли Вы применить Ваш логотип для полноты образа помпоноидов духов-антивирусов на их щитах или упоминание вашей Лаборатории в сказках не соответствует политике серьезности Лаборатории Касперского?
       
      С уважением, Дмитрий (Shelezyakin).
       
       
×
×
  • Создать...