SideWinder атакует критическую инфраструктуру через StealerBot и CVE-2017-11882
Группа SideWinder APT (отслеживается также как G0121, T-APT-04) — предположительно связанная с индийскими интересами шпионская группировка, активная как минимум с 2012 года. В 2024 году она существенно расширила операционный фокус, перейдя от атак преимущественно на правительственные и военные структуры Южной Азии к широкому спектру объектов критической инфраструктуры. Ключевым инструментом стал новый in-memory implant StealerBot, функционирующий исключительно скрытно и незаметно для традиционных file-based средств защиты.
Сдвиг в тактике и масштабирование атак
В течение последнего года кампания SideWinder затронула организации в 18 странах. Помимо правительственных учреждений, в зону поражения попали:
- морские порты;
- агентства по управлению атомной энергетикой;
- дипломатические миссии.
Особую тревогу вызывает нацеленность на персонал ядерного сектора: хотя фактов компрометации операционных технологий (OT) не зафиксировано, сама попытка доступа к таким целям формирует повышенный профиль риска.
Технический арсенал: StealerBot и CVE-2017-11882
Первоначальным вектором заражения служит targeted phishing с эксплуатацией семилетней уязвимости CVE-2017-11882 в редакторе формул Equation Editor пакета Microsoft Office. Она остается актуальной из-за большого количества необновленных устаревших систем. После успешной эксплуатации в среду доставляется implant StealerBot.
StealerBot работает исключительно в памяти системы и не оставляет файловых артефактов, что позволяет ему избегать обнаружения традиционными antivirus решениями, опирающимися на анализ файлов. Implant способен перехватывать конфиденциальную информацию:
- нажатия клавиш;
- сохранённые пароли браузеров;
- учетные данные для удаленного рабочего стола (RDP).
Социальная инженерия на новом уровне
Phishing-документы 2024 года тщательно адаптированы под конкретные организации: используются реальные логотипы, операционная терминология и стиль внутреннего документооборота целей. Это указывает на развитые возможности предоперационной разведки и значительно повышает вероятность открытия вредоносного вложения сотрудниками.
Атака на агентства по управлению атомными электростанциями — ранее не фиксировавшийся в истории группировки вектор — знаменует собой значительную эскалацию операций SideWinder.
Инфраструктура и уклонение
Для усиления легитимности и усложнения блокировки группировка активно регистрирует домены impersonation, имитирующие официальные государственные органы. Среди методов — создание похожих доменов с дефисами и эксплуатация бесплатных сервисов динамической DNS. Такой подход требует от защитников постоянного мониторинга и нетривиальных усилий по идентификации вредоносной инфраструктуры.
Приоритетные защитные меры
Для снижения рисков, связанных с этой сложной целенаправленной угрозой, организациям рекомендуется следующий комплекс действий:
- Приоритетное исправление уязвимости. Установить обновления для Equation Editor (CVE-2017-11882) на всех узлах, где используется Microsoft Office, с особым вниманием к устаревшим системам.
- Поведенческое обнаружение на конечных точках. Внедрить и настроить средства endpoint detection and response (EDR), способные мониторить задачи, выполняющиеся исключительно в памяти, и выявлять аномалии.
- Фильтрация сетевого трафика. Выявлять и блокировать паттерны, указывающие на домены impersonation, особенно с чувствительных рабочих станций государственных органов, морского и энергетического секторов.
- Целевые phishing-симуляции. Проводить обучающие рассылки, максимально точно отражающие адаптированные подходы группы, для повышения устойчивости персонала.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



