Группа SLOW#TEMPEST: Новый уровень кибершпионажа в 2024 году

Источник: www.picussecurity.com
Кибершпионажная группа SLOW#TEMPEST, появившаяся в начале 2024 года, нацелилась на организации в основном в китайскоязычных регионах. Используя изощренные фишинговые методы, преступники распространяют вредоносные ZIP-файлы, замаскированные под легитимные документы. Данная статья рассматривает основные тактики и методы, применяемые этой группой для компрометации систем.
Тактика фишинга и внедрения
Основной стратегией SLOW#TEMPEST является использование фишинга дляDelivery of malware, применяя следующие методы:
- Распространение вредоносных ZIP-файлов, защищенных паролем.
- Использование файлов LNK, которые выдают себя за документы Microsoft Word, что заставляет жертв их открывать.
- Внедрение библиотек DLL через запуск законного исполняемого файла LicensingUI.exe.
Такой подход соответствует тактике T1566.001, направленной на доставку вредоносного ПО через ложные электронные письма.
Методы обеспечения скрытного доступа
Группа также применяет ряд методов для обеспечения постоянного контроля над скомпрометированными системами:
- Использование активированных учетных записей гостей для скрытого доступа.
- Создание новых служб и изменение параметров реестра для запуска вредоносных программ.
- Динамическое внедрение шеллкода через процесс runonce.exe.
Эти стратегии позволяют группе избегать обнаружения и скрытно выполнять свои операции.
Горизонтальное перемещение и сбор данных
В качестве элемента горизонтального перемещения SLOW#TEMPEST меняет параметры безопасности RDP и использует стандартные команды операционной системы для перечисления систем и определения конфигурации сети. Это позволяет повысить эффективность их действий.
Кроме того, группа активно использует инструменты, такие как Mimikatz для сбора учетных данных и BloodHound для разведки Active Directory, что еще больше облегчает их проникновение в сети.
Стратегии защиты для организаций
Учитывая сложности и инновационный подход SLOW#TEMPEST, организациям необходимо внедрить многоуровневую стратегию защиты:
- Постоянный мониторинг с помощью систем обнаружения и реагирования на конечные точки (EDR).
- Регулярная оценка безопасности с помощью платформ для моделирования взломов и атак (BAS).
- Поддержание архитектуры с нулевым уровнем доверия и сегментации сети.
- Создание автономных, неизменяемых решений для резервного копирования и разработка планов реагирования на инциденты.
Непрерывная работа над повышением безопасности поможет организациям минимизировать риски, связанные с атаками кибершпионов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



