Operation Double Barrel: государственная группа и Gunra используют общую инфраструктуру
Operation Double Barrel: пересечение государственного шпионажа и вымогательской группировки Gunra
Недавний анализ Центра аналитики безопасности AhnLab (ASEC) выявил устойчивую кампанию Operation Double Barrel, демонстрирующую техническую взаимосвязь между хакерской группой, спонсируемой государством, и группой вымогателей Gunra. В период с 2025 года по середину 2026 года эта спонсируемая государством группа эксплуатировала уязвимости в программном обеспечении для финансовой безопасности, используемом в различных внутренних учреждениях, для распространения malware.
Вектор атаки: watering hole и spear-phishing
Первоначальное проникновение преимущественно включало вредоносные техники, такие как watering hole-атаки и spear-phishing, что приводило к переходу целей на заражённые URL-адреса и последующей эксплуатации уязвимостей для установки backdoor malware. В частности, для watering hole-атак использовались легитимные сайты учреждений, включая средства массовой информации и образовательные организации, что позволяло злоумышленникам компрометировать пользователей, обращающихся к этим сервисам. Эксплуатировались уязвимости, аналогичные тем, что обнаруживаются в программном обеспечении для финансовой безопасности.
Группа, спонсируемая государством, как правило, ставила целью шпионаж или утечку данных через backdoor’ы, такие как Struggle и Brandoor, в то время как группа Gunra Ransomware использовала аналогичные точки входа для развертывания ransomware, шифрующего файлы и похищающего конфиденциальные данные.
Технические параллели и общая инфраструктура
Дальнейший анализ выявил значительные совпадения между двумя злоумышленниками в отношении методов начальной эксплуатации, сигнатур malware и общей сетевой инфраструктуры, включающей отпечатки ключей SSH и адреса reverse tunnel. Это сближение повышает вероятность либо сотрудничества между группами, либо использования ими пересекающихся тактик и инфраструктуры во время операций.
ASEC отметил, что хотя окончательная связь между двумя злоумышленниками не установлена, их методы заслуживают тщательного изучения.
Ключевые элементы пересечения:
- Идентичные или схожие уязвимости, используемые для начального доступа.
- Общие сигнатуры malware и инструменты, включая backdoor’ы Struggle и Brandoor.
- Совпадающая сетевая инфраструктура: SSH key fingerprints и reverse tunnel addresses.
Тень supply chain
В advisory также рассматривается потенциальная возможность атаки на supply chain, особенно учитывая, что многие веб-сайты, задействованные в watering hole-кампаниях, были привязаны к единой отечественной организации по разработке и управлению веб-сайтами. Это указывает на возможный компрометационный рычаг, который мог позволить злоумышленникам встраивать вредоносный код в доверенную инфраструктуру.
Выводы: размытие границ и ландшафт угроз
Детали, изложенные в отчёте, проясняют сложность этой киберугрозы, подчёркивая важность бдительности как против атак, спонсируемых государствами, так и против ransomware, поскольку они могут заимствовать тактики друг у друга или эксплуатировать общие уязвимости в рамках одних и тех же фреймворков. Это усложняет ландшафт смягчения последствий для безопасности и требует пересмотра моделей защиты, учитывающих гибридные угрозы, где грань между шпионажем и финансово мотивированным вымогательством становится всё тоньше.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



