Check Point раскрыла деятельность мошенников

Дата: 09.05.2020. Автор: CISOCLUB. Категории: Новости по информационной безопасности
Check Point раскрыла деятельность мошенников

Компания Check Point Software Technologies раскрыла деятельность мошенников, которые в течение долгого времени совершали атаки на правительственные организации стран Азиатско-Тихоокеанского региона для получения доступа к конфиденциальной информации — сообщают Вести.Ру.

Специалисты из Check Point раскрыли деятельность китайской группировки, которая в течение пяти лет занималась кибершпионажем за правительствами стран Азиатско-Тихоокеанского региона. Впервые о случаях политической разведки упоминалось в 2015 году, когда группа хакеров под названием Naikon совершила ряд атак на правительственные учреждения и связанные с ними организации в странах Южно-Китайского моря.

С 2015 года не было никаких сообщений о деятельности группировки, но, по сведениям Check Point, группа не только была активна в течение последних пяти лет, но и усиленно вела свою деятельность в период с 2019 года и по I квартал 2020 года. Мошенники получали доступ к данным определенного правительственного органа и использовали данную информацию для совершения атак на другие государственные органы. А благодаря доверительным дипломатическим отношениям между ведомствами и правительственными организациями повышались шансы на успех таких операций.

При расследовании инцидента исследователями Check Point был разобран пример фишингого письма с зараженным файлом, которое было отправлено Австралийскому правительственному учреждению от лица посольства одной из стран АТР. Файл содержал эксплойт, который при открытии проникал в компьютер пользователя и загружал вредоносную программу-бэкдор ― Aria-body. Данная программа позволяла мошенникам осуществлять доступ к зараженному компьютеру или сети с внешних веб-серверов, минуя меры безопасности.

Дальнейшее расследование выявило и другие схожие цепочки атак, используемые для доставки бэкдора Aria-body. Все атаки Naikon включали три основные шага.

Фальсифицированный официальный правительственный документ. Мошенники создавали электронное письмо с документом, который содержал важную информацию для потенциальной жертвы, и отправляли его. Данная информация могла быть взята как из открытых источников, так и из конфиденциальных источников скомпрометированной ранее системы.

Заражение документов вредоносным ПО для дальнейшего проникновения в необходимые злоумышленникам системы. Хакеры заражали документы из писем вредоносной программой-загрузчиком, которая автоматически устанавливала бэкдор Aria-body. Благодаря этому злоумышленники получали доступ к сетям жертвы.

Использование серверов скомпрометированной организации для дальнейших атак. Чтобы избежать обнаружения, хакеры Naikon использовали инфраструктуры и серверы своих жертв для распространения новых атак на другие государственные организации. Это помогало им избежать обнаружения. В одном из расследуемых инцидентов исследователи обнаружили, что сервер, используемый для атак, принадлежал Министерству науки и техники Филиппин.

Naikon совершал атаки на страны одного и того же географического региона — АТР, включая Австралию, Индонезию, Филиппины, Вьетнам, Таиланд, Мьянму и Бруней. Мошенники нацеливались на министерства иностранных дел, науки и техники, а также на государственные компании. Предположительный мотив злоумышленников — геополитическая разведка.

Об авторе CISOCLUB

Редакция CISOCLUB. Официальный аккаунт. CISOCLUB - информационный портал и профессиональное сообщество специалистов по информационной безопасности.
Читать все записи автора CISOCLUB

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *