Русских хакеров обвинили в использовании бэкдора TinyTurla-NG для взлома систем европейских НПО

Русских хакеров обвинили в использовании бэкдора TinyTurla-NG для взлома систем европейских НПО

Изображение: sebastiaan stam (Unsplash)

Пророссийских хакеров группировки Turla обвинили в проведении крупномасштабных атак, в ходе которых были заражены несколько систем, принадлежащих неназванным европейским неправительственным организациям. Эксперты уточняют, что заражение происходило с целью развёртывания в ИТ-инфраструктуре пострадавшей компании бэкдора, называемого TinyTurla-NG, сообщает издание The Hacker News.

В новом отчёте команды Cisco Talos заявлено о том, что представители хакерской группировки Turla смогли скомпрометировать систему неназванной европейской организации, установили там постоянное присутствие, а также добавили исключение для использования в компании антивирусного программного обеспечения, которое работает на конечных точках. По словам специалистов, это были предварительные действия злоумышленников, сразу после компрометации системы.

Как отмечают аналитики, затем группа Turla открыла дополнительные каналы связи через Chisel для кражи данных и перехода к дополнительным доступным системам в сети. В Cisco Talos отдельно подчёркивают, что есть свидетельства того, что заражённые системы были взломаны ещё в октябре 2023 года. В частности, вредонос Chisel был развёрнут в декабре 2023 года, а утечка данных с помощью этого инструмента произошла месяц спустя, примерно 12 января 2024 года.

Бэкдор TinyTurla-NG был впервые задокументирован компанией по кибербезопасности в прошлом месяце, после того как выяснилось, что он использовался в кибератаке, нацеленной на польскую неправительственную организацию.

В Cisco Talos тогда рассказали журналистам The Hacker News, что хакерская кампания, судя по всему, очень целенаправленная и ориентирована на небольшое количество организаций, большинство из которых расположены в Польше. Цепочка атак включает в себя использование Turla своего первоначального доступа для настройки исключений антивирусной программы Microsoft Defender, чтобы избежать обнаружения и удаления TinyTurla-NG, который затем сохраняется путём создания вредоносной службы «sdm», которая маскируется под службу «Диспетчер системных устройств».

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: