Новости Cloud Atlas против России: хакеры играют на чувствах к армии ради кражи информации

NewsMaker

I'm just a script
Премиум
13,854
20
8 Ноя 2022
АРТ-группа скрывает шпионские вирусы в письмах о СВО.


c663u5x6ksa9ao1f3snp7fl664n23ngz.jpg


Компания F.A.C.C.T. выявила очередные кибератаки на российские организации, осуществленные хакерской группировкой Cloud Atlas. Целями злоумышленников стали агропромышленное предприятие и государственная исследовательская компания.

Cloud Atlas давно известна как прогосударственная APT-группа, занимающаяся кибершпионажем и кражей конфиденциальных данных. По данным исследователей, активна как минимум с 2014 года. Основной метод атаки - точечная почтовая рассылка с вредоносным вложением. Чаще других целями Cloud Atlas становились промышленные предприятия и госкомпании в России, Беларуси, Азербайджане, Турции и Словении.

На этот раз для проникновения в системы злоумышленники использовали адреса, зарегистрированные через популярные почтовые сервисы Для просмотра ссылки Войди или Зарегистрируйся и Для просмотра ссылки Войди или Зарегистрируйся и две актуальные темы — поддержку участников СВО и воинский учет.

Так, в одном из писем от имени представителей «Московской городской организации Общероссийского профессионального союза работников государственных учреждений» хакеры предлагали организовать сбор открыток и поздравлений для военнослужащих и членам их семей. При этом указанные в письме контакты были реальные — их можно найти в свободном доступе.


9f49tgj468q4943ge3hl5vgpwn7igx1g.png


Скриншот письма с вложением для профсоюзных лидеров.


kpf19qg4uipxo3izqp3lpyewlbh3ebar.png



Образец файла-приманки, который содержится во вложении.

В другом случае - злоумышленники представились «Ассоциацией Учебных Центров» и использовали актуальную тему изменений в законодательстве о введении воинского учета и бронировании граждан, пребывающих в запасе.


m1dx78gc42qg7zvoeygwzu821any3el3.png


Скриншот письма с изменениями в законодательстве о введении воинского учета и бронировании граждан, пребывающих в запасе.


97awxrray4fmr8426eu152d14epnpfqw.png



Образец файла-приманки, который содержится во вложении.

По словам экспертов F.A.C.C.T., киллчейн в обоих случаях схож с тем, что привела в своем Для просмотра ссылки Войди или Зарегистрируйся Positive Technologies, но вдобавок использует альтернативные потоки данных.

Технический анализ новых атак Cloud Atlas, а также тактики, техники процедуры MITRE ATT&CK можно найти в Для просмотра ссылки Войди или Зарегистрируйся компании.
 
Источник новости
www.securitylab.ru

Похожие темы