Хакерская группа TA397: методы кибершпионажа и атаки

Изображение: www.cyfirma.com
Виртуальная угроза от группы кибершпионажа под названием TA397, также известной как Bitter, становится все более актуальной для организаций в различных секторах. Базируясь в основном в Южной Азии, данная группа нацелена на широкий круг организаций в регионах EMEA (Европа, Ближний Восток и Африка) и APAC (Азиатско-Тихоокеанский регион).
Цели атак TA397
Группа активно атакует следующие типы организаций:
- Государственные учреждения
- Энергетические компании
- Телекоммуникационные фирмы
- Оборонные организации
- Инжиниринговые компании
Методы работы
TA397 использует различные тактики для достижения своих целей, среди которых особенно выделяются:
- Сложные фишинговые кампании — основное средство для внедрения в сети жертв и кражи конфиденциальной информации.
- Использование архивов RAR с альтернативными потоками данных (ADS) для доставки вредоносной полезной нагрузки.
- Поддельные PDF-файлы и вредоносные LNK-файлы, которые запускают код PowerShell для загрузки дополнительных данных.
Подробности недавних атак
Одной из заметных атак группы стало нацеливание на турецкую оборонную организацию, при этом были отправлены фишинговые электронные письма, замаскированные под сообщения о проектах государственной инфраструктуры на Мадагаскаре. Эти письма содержали вредоносные вложения, использующие уязвимости систем жертвы.
Инструменты и технологии
В своей деятельности TA397 использует два основных типа троянских программ удаленного доступа (RATs): WmRAT и MiyaRAT.
- WmRAT: старый инструмент, используемый для сбора базовых данных и фильтрации файлов.
- MiyaRAT: более сложный инструмент с функциями шифрования и возможностью обратной оболочки, позволяющий сохранять постоянный доступ к скомпрометированным системам.
Для обеспечения долгосрочного доступа к системам жертвы TA397 устанавливает запланированные задачи, обеспечивающие регулярную связь с серверами управления (C2).
Инфраструктура группы
Инфраструктура TA397 тщательно спланирована для поддержки кибершпионских операций. Группа использует промежуточные домены, такие как jacknwoods.com для первичной доставки полезной нагрузки и academymusica.com для связи с серверами C2. Это разделение помогает затруднить защитникам выявление и предотвращение их операций.
В свете таких угроз организациям важно укреплять свою киберзащиту и оставаться на чеку в отношении новых методов злоумышленников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.



