SideWinder атакует критическую инфраструктуру через StealerBot и CVE-2017-11882

Группа SideWinder APT (отслеживается также как G0121, T-APT-04) — предположительно связанная с индийскими интересами шпионская группировка, активная как минимум с 2012 года. В 2024 году она существенно расширила операционный фокус, перейдя от атак преимущественно на правительственные и военные структуры Южной Азии к широкому спектру объектов критической инфраструктуры. Ключевым инструментом стал новый in-memory implant StealerBot, функционирующий исключительно скрытно и незаметно для традиционных file-based средств защиты.

Сдвиг в тактике и масштабирование атак

В течение последнего года кампания SideWinder затронула организации в 18 странах. Помимо правительственных учреждений, в зону поражения попали:

  • морские порты;
  • агентства по управлению атомной энергетикой;
  • дипломатические миссии.

Особую тревогу вызывает нацеленность на персонал ядерного сектора: хотя фактов компрометации операционных технологий (OT) не зафиксировано, сама попытка доступа к таким целям формирует повышенный профиль риска.

Технический арсенал: StealerBot и CVE-2017-11882

Первоначальным вектором заражения служит targeted phishing с эксплуатацией семилетней уязвимости CVE-2017-11882 в редакторе формул Equation Editor пакета Microsoft Office. Она остается актуальной из-за большого количества необновленных устаревших систем. После успешной эксплуатации в среду доставляется implant StealerBot.

StealerBot работает исключительно в памяти системы и не оставляет файловых артефактов, что позволяет ему избегать обнаружения традиционными antivirus решениями, опирающимися на анализ файлов. Implant способен перехватывать конфиденциальную информацию:

  • нажатия клавиш;
  • сохранённые пароли браузеров;
  • учетные данные для удаленного рабочего стола (RDP).

Социальная инженерия на новом уровне

Phishing-документы 2024 года тщательно адаптированы под конкретные организации: используются реальные логотипы, операционная терминология и стиль внутреннего документооборота целей. Это указывает на развитые возможности предоперационной разведки и значительно повышает вероятность открытия вредоносного вложения сотрудниками.

Атака на агентства по управлению атомными электростанциями — ранее не фиксировавшийся в истории группировки вектор — знаменует собой значительную эскалацию операций SideWinder.

Инфраструктура и уклонение

Для усиления легитимности и усложнения блокировки группировка активно регистрирует домены impersonation, имитирующие официальные государственные органы. Среди методов — создание похожих доменов с дефисами и эксплуатация бесплатных сервисов динамической DNS. Такой подход требует от защитников постоянного мониторинга и нетривиальных усилий по идентификации вредоносной инфраструктуры.

Приоритетные защитные меры

Для снижения рисков, связанных с этой сложной целенаправленной угрозой, организациям рекомендуется следующий комплекс действий:

  • Приоритетное исправление уязвимости. Установить обновления для Equation Editor (CVE-2017-11882) на всех узлах, где используется Microsoft Office, с особым вниманием к устаревшим системам.
  • Поведенческое обнаружение на конечных точках. Внедрить и настроить средства endpoint detection and response (EDR), способные мониторить задачи, выполняющиеся исключительно в памяти, и выявлять аномалии.
  • Фильтрация сетевого трафика. Выявлять и блокировать паттерны, указывающие на домены impersonation, особенно с чувствительных рабочих станций государственных органов, морского и энергетического секторов.
  • Целевые phishing-симуляции. Проводить обучающие рассылки, максимально точно отражающие адаптированные подходы группы, для повышения устойчивости персонала.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: