Operation Double Barrel: государственная группа и Gunra используют общую инфраструктуру

Operation Double Barrel: пересечение государственного шпионажа и вымогательской группировки Gunra

Недавний анализ Центра аналитики безопасности AhnLab (ASEC) выявил устойчивую кампанию Operation Double Barrel, демонстрирующую техническую взаимосвязь между хакерской группой, спонсируемой государством, и группой вымогателей Gunra. В период с 2025 года по середину 2026 года эта спонсируемая государством группа эксплуатировала уязвимости в программном обеспечении для финансовой безопасности, используемом в различных внутренних учреждениях, для распространения malware.

Вектор атаки: watering hole и spear-phishing

Первоначальное проникновение преимущественно включало вредоносные техники, такие как watering hole-атаки и spear-phishing, что приводило к переходу целей на заражённые URL-адреса и последующей эксплуатации уязвимостей для установки backdoor malware. В частности, для watering hole-атак использовались легитимные сайты учреждений, включая средства массовой информации и образовательные организации, что позволяло злоумышленникам компрометировать пользователей, обращающихся к этим сервисам. Эксплуатировались уязвимости, аналогичные тем, что обнаруживаются в программном обеспечении для финансовой безопасности.

Группа, спонсируемая государством, как правило, ставила целью шпионаж или утечку данных через backdoor’ы, такие как Struggle и Brandoor, в то время как группа Gunra Ransomware использовала аналогичные точки входа для развертывания ransomware, шифрующего файлы и похищающего конфиденциальные данные.

Технические параллели и общая инфраструктура

Дальнейший анализ выявил значительные совпадения между двумя злоумышленниками в отношении методов начальной эксплуатации, сигнатур malware и общей сетевой инфраструктуры, включающей отпечатки ключей SSH и адреса reverse tunnel. Это сближение повышает вероятность либо сотрудничества между группами, либо использования ими пересекающихся тактик и инфраструктуры во время операций.

ASEC отметил, что хотя окончательная связь между двумя злоумышленниками не установлена, их методы заслуживают тщательного изучения.

Ключевые элементы пересечения:

  • Идентичные или схожие уязвимости, используемые для начального доступа.
  • Общие сигнатуры malware и инструменты, включая backdoor’ы Struggle и Brandoor.
  • Совпадающая сетевая инфраструктура: SSH key fingerprints и reverse tunnel addresses.

Тень supply chain

В advisory также рассматривается потенциальная возможность атаки на supply chain, особенно учитывая, что многие веб-сайты, задействованные в watering hole-кампаниях, были привязаны к единой отечественной организации по разработке и управлению веб-сайтами. Это указывает на возможный компрометационный рычаг, который мог позволить злоумышленникам встраивать вредоносный код в доверенную инфраструктуру.

Выводы: размытие границ и ландшафт угроз

Детали, изложенные в отчёте, проясняют сложность этой киберугрозы, подчёркивая важность бдительности как против атак, спонсируемых государствами, так и против ransomware, поскольку они могут заимствовать тактики друг у друга или эксплуатировать общие уязвимости в рамках одних и тех же фреймворков. Это усложняет ландшафт смягчения последствий для безопасности и требует пересмотра моделей защиты, учитывающих гибридные угрозы, где грань между шпионажем и финансово мотивированным вымогательством становится всё тоньше.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: