Microsoft заявила о предполагаемом участии российских хакеров во взломе посольств через интернет-провайдеров

Microsoft заявила о предполагаемом участии российских хакеров во взломе посольств через интернет-провайдеров

Изображение: recraft

Компания Microsoft опубликовала материалы, в которых говорится о действиях хакерской группировки Secret Blizzard, связанной, по утверждению корпорации, с российскими спецслужбами. По данным экспертов, злоумышленники используют доступ к сетевой инфраструктуре интернет-провайдеров в Москве, чтобы организовывать атаки на дипломатические учреждения, работающие в российской столице.

Как указано в сообщении, специалисты Microsoft зафиксировали, что участники Secret Blizzard, также известных под названиями Turla, Waterbug и Venomous Bear, применяют технику промежуточного размещения в сети (AiTM), перехватывая трафик между пользователем и удалёнными сервисами. В частности, хакеры используют своё положение в инфраструктуре интернет-провайдера, чтобы перенаправлять представителей дипломатических миссий на поддельные веб-страницы. На этих страницах размещено вредоносное программное обеспечение под названием ApolloShadow, маскирующееся под легальный установщик антивируса Kaspersky.

После загрузки и активации этой программы на устройства пользователя устанавливается поддельный корневой сертификат, визуально схожий с продуктами компании Kaspersky. Как заявили аналитики Microsoft, это позволяет атакующим внедрять вредоносные ресурсы в доверенные списки, обходя системы предупреждения и фильтрации, и тем самым обеспечивать устойчивое присутствие в заражённых системах. Цель таких действий — незаметный сбор разведывательной информации в долгосрочной перспективе.

В опубликованном докладе представители Microsoft подчёркивают, что им впервые удалось зафиксировать техническую возможность Secret Blizzard вести кибершпионаж на уровне сетевого провайдера. В документе уточняется, что те сотрудники посольств и других международных организаций, которые подключаются к интернету через локальные телекоммуникационные компании, оказываются в зоне особого риска. По мнению специалистов, такие пользователи особенно уязвимы к AiTM-позиционированию хакеров в инфраструктуре провайдера.

По утверждению Microsoft, вредоносная активность фиксировалась с февраля 2025 года. При этом в компании указывают, что фактическое начало кибератак могло произойти ещё в 2024 году. В документе подчёркивается, что речь идёт не о единичных эпизодах, а о масштабной и устойчивой шпионской кампании, направленной на получение доступа к конфиденциальной информации иностранных представительств.

Специалисты корпорации также сообщили, что участники Secret Blizzard активно применяют ресурсы российских телекоммуникационных систем, в частности, механизм перехвата данных, известный как СОРМ (Система оперативно-розыскных мероприятий). По мнению аналитиков, это даёт злоумышленникам дополнительные возможности для контроля над интернет-трафиком и упрощает реализацию AiTM-кампаний.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: