0APT: манипуляции через фальшивые сайты утечек и RaaS

Появление группы 0APT вызвало обеспокоенность в ландшафте киберугроз прежде всего из‑за её активности, оформленной как поддельная программа‑вымогатель как услуга (RaaS). Злоумышленники создали сайт утечки данных (DLS), где сначала размещали фиктивные компании, а затем — включили в список ряд подлинных организаций. Этот манёвр заставил некоторые компании необоснованно активировать процедуры реагирования на инциденты, что привлекло дополнительное внимание к тактике группы.

Что произошло

Основной метод 0APT — публикация предполагаемых утечек данных на собственном DLS. Первоначально на сайте фигурировали вымышленные организации, но позднее список пополнился реальными компаниями. Такое поведение выглядит направленным не столько на непосредственную эксфильтрацию данных, сколько на создание паники и давление на жертв.

«Крайне важно тщательно оценить доказательства, предоставляемые на сайтах утечек или в любых сообщениях о вымогательстве», — отмечают аналитики.

Почему утверждения вызывают сомнения

  • Первые публикации 0APT содержали явно фиктивные наименования и данные, что указывает на тестирование методики или попытку подорвать доверие.
  • Расширение списка до реальных организаций могло быть рассчитано на то, что компании начнут реагировать автоматически, не входя в процесс верификации.
  • На многих размещениях отсутствуют убедительные доказательства эксфильтрации: уникальные образцы файлов, конфиденциальные внутренние документы или другие артефакты, доступные только внутри организации.

Как отличить подлинную утечку от фальшивки

Аналитики рекомендуют применять строгие критерии оценки представленных доказательств. В первую очередь обращать внимание на качество и уникальность материалов, которые подтверждают компрометацию:

  • Индикаторы подлинного нарушения:
    • уникальные образцы файлов с внутренней структурой или метаданными, совпадающими с корпоративными форматами;
    • конфиденциальные внутренние документы (отчёты, договора, кадровые записи) с атрибутами, подтверждающими принадлежность организации;
    • технические артефакты (логи, хеши, временные метки), которые можно сопоставить с собственными журналами компании.
  • Признаки возможной фальсификации:
    • расплывчатые или частично искажённые данные;
    • материалы, которые легко добыть из общедоступных источников или не содержат уникальных признаков;
    • несоответствие представленных артефактов известной структуре внутренних документов организации.

Практические рекомендации для организаций

  • Не запускать полномасштабные мероприятия по реагированию до проведения первичной верификации заявлений.
  • Потребовать у публикующей стороны уникальные доказательства (samples) и проверить их на совпадение с внутренними данными.
  • Провести быструю форензику: проверить логи, события безопасности, сетевые соединения и наличие индикаторов компрометации.
  • Сохранить и зафиксировать все коммуникации и опубликованные материалы для последующего расследования и взаимодействия с правоохранительными органами.
  • Подключить threat intelligence для корреляции заявлений 0APT с известными TTP и IOC (Indicators of Compromise).
  • Координировать внешние коммуникации: подготовить уведомления для стейкхолдеров и пресс‑службы на случай подтверждённого инцидента.
  • При отсутствии верифицируемых доказательств — сохранять скепсис и избегать поспешных действий, которые могут повлечь дополнительные издержки.

Вывод

Активность группы 0APT подчёркивает эволюцию тактик злоумышленников: теперь наряду с реальными атаками используются инструменты информационного давления и провокации. Не все заявления о программах‑вымогателях и утечках данных имеют под собой основы. Поэтому ключ к снижению рисков — системный подход к верификации доказательств и взвешенное принятие решений по реагированию на инциденты.

Главное правило для организаций: прежде чем переводить сигнал в режим кризисного реагирования — убедитесь в подлинности имеющихся доказательств.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: