Изменение тактики: шпионаж и вымогательство в киберугрозах

Изменение тактики: шпионаж и вымогательство в киберугрозах

В конце 2024 года была зафиксирована изощренная атака на азиатскую компанию, занимающуюся разработкой программного обеспечения и предоставлением услуг. Нападение осуществлялось с использованием программы-вымогателя RA World и инструментов, традиционно ассоциируемых с шпионажем из Китая. Этот инцидент указывает на возможное изменение тактики киберпреступников, объединяющих шпионские возможности с мотивами финансовой выгоды.

Ключевые детали атаки

Атака включала в себя следующие ключевые компоненты:

  • Развертывание легитимного исполняемого файла Toshiba, toshdpdb.exe, для загрузки вредоносной библиотеки динамических ссылок toshdpapi.dll.
  • Использование запутанной полезной нагрузки формата TosHdp.dat, которая является вариантом PlugX (также известного как Korplug).
  • Применение методов шифрования, таких как RC4, для защиты как полезной нагрузки, так и данных конфигурации.

Данный вариант PlugX имеет идентичные временные метки компиляции с инструментами, связанными с китайской группой Fireant (также известной как Mustang Panda и Earth Preta), что вызывает дополнительные опасения по поводу его происхождения.

Переключение на модель программы-вымогателя

После ряда шпионских кампаний в конце ноября 2024 года злоумышленник изменил тактику на модель программы-вымогателя. Они заявили, что получили доступ к системе через уязвимость в брандмауэре Palo Alto PAN-OS (CVE-2024-0012). В процессе атаки злоумышленники:

  • Краже учетных данных Amazon S3 cloud у организации;
  • Шифровали конфиденциальные данные в своих системах, используя программу-вымогатель RA World;
  • Потребовали выкуп в размере 2 миллионов долларов, предлагая сниженный тариф для быстрой оплаты.

Эта ситуация была дополнительно подкреплена доказательствами, связывающими используемые инструменты с программой-вымогателем и известной группировкой Bronze Starlight, что ставит под сомнение традиционную мотивацию, исходящую от китайских киберпреступников.

Новые угрозы и меняющаяся стратегия

Характер цели и методы атаки наводят на размышления о возможных целях использования программы-вымогателя:

  • Скрытие следов шпионажа;
  • Действие в качестве приманки;
  • Получение финансовой выгоды.

Однако данный инцидент показывает, что попытка выкупа выглядит подлинной, а попытки скрыть связи со шпионажем были неэффективными. Это может означать, что злоумышленники изменили стратегию без четкого обоснования.

Ситуация демонстрирует изменяющийся ландшафт угроз, в котором традиционные тактики субъектов, спонсируемых государством, начинают переплетаться с финансово мотивированным поведением киберпреступников.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: