Зафиксированы атаки на ОПК и объекты КИИ с целью шпионажа
09/06/2023
Группировка Core Werewolf применяет фишинг и легитимное ПО, чтобы получить полный контроль над системой пользователя, копировать файлы, отслеживать его действия и целью хакеров является сбор конфиденциальной информация о российских критически важных объектах, сообщил BI.ZONE.
По мнению экспертов, в настоящее время у многих киберпреступников и АРТ-группировок стало распространённой практикой использование легитимные средства для того, чтобы как можно дольше оставаться незамеченными.
BI.ZONE приводит пример такой группировки — Core Werewolf, которая начала деятельность не позже августа 2021 года и продолжает атаки до сих пор. Эксперты киберразведки BI.ZONE проанализировали документы, которые преступники использовали для отвлечения внимания жертв, и выяснили, что основными целями шпионов стали организации РФ, связанные с оборонно-промышленным комплексом и критической инфраструктурой.
«Для проникновения в учреждения атакующие использовали фишинговые письма со ссылками на опасные файлы, замаскированными под документы форматов docx и pdf: постановления и приказы, методические пособия, служебные записки и резюме. При открытии такого файла пользователь видел заявленный документ, в то время как на его устройство в фоновом режиме устанавливалась программа Ultra VNC. Это легитимное ПО, которое часто используют для удалённого подключения к компьютеру. Атакующие же таким образом получали доступ к скомпрометированному устройству», — отмечают в BI.ZONE.
По словам руководителя управления киберразведки BI.ZONE Олега Скулкина, сегодня группы все чаще отказываются от вредоносного ПО в пользу легитимных или встроенных в операционную систему инструментов.
«Пример Core Werewolf в очередной раз доказывает эффективность таких методов в управляемых человеком атаках», — подчеркнул эксперт.