Изменение тактики: шпионаж и вымогательство в киберугрозах

В конце 2024 года была зафиксирована изощренная атака на азиатскую компанию, занимающуюся разработкой программного обеспечения и предоставлением услуг. Нападение осуществлялось с использованием программы-вымогателя RA World и инструментов, традиционно ассоциируемых с шпионажем из Китая. Этот инцидент указывает на возможное изменение тактики киберпреступников, объединяющих шпионские возможности с мотивами финансовой выгоды.
Ключевые детали атаки
Атака включала в себя следующие ключевые компоненты:
- Развертывание легитимного исполняемого файла Toshiba, toshdpdb.exe, для загрузки вредоносной библиотеки динамических ссылок toshdpapi.dll.
- Использование запутанной полезной нагрузки формата TosHdp.dat, которая является вариантом PlugX (также известного как Korplug).
- Применение методов шифрования, таких как RC4, для защиты как полезной нагрузки, так и данных конфигурации.
Данный вариант PlugX имеет идентичные временные метки компиляции с инструментами, связанными с китайской группой Fireant (также известной как Mustang Panda и Earth Preta), что вызывает дополнительные опасения по поводу его происхождения.
Переключение на модель программы-вымогателя
После ряда шпионских кампаний в конце ноября 2024 года злоумышленник изменил тактику на модель программы-вымогателя. Они заявили, что получили доступ к системе через уязвимость в брандмауэре Palo Alto PAN-OS (CVE-2024-0012). В процессе атаки злоумышленники:
- Краже учетных данных Amazon S3 cloud у организации;
- Шифровали конфиденциальные данные в своих системах, используя программу-вымогатель RA World;
- Потребовали выкуп в размере 2 миллионов долларов, предлагая сниженный тариф для быстрой оплаты.
Эта ситуация была дополнительно подкреплена доказательствами, связывающими используемые инструменты с программой-вымогателем и известной группировкой Bronze Starlight, что ставит под сомнение традиционную мотивацию, исходящую от китайских киберпреступников.
Новые угрозы и меняющаяся стратегия
Характер цели и методы атаки наводят на размышления о возможных целях использования программы-вымогателя:
- Скрытие следов шпионажа;
- Действие в качестве приманки;
- Получение финансовой выгоды.
Однако данный инцидент показывает, что попытка выкупа выглядит подлинной, а попытки скрыть связи со шпионажем были неэффективными. Это может означать, что злоумышленники изменили стратегию без четкого обоснования.
Ситуация демонстрирует изменяющийся ландшафт угроз, в котором традиционные тактики субъектов, спонсируемых государством, начинают переплетаться с финансово мотивированным поведением киберпреступников.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



