Sidewinder: Увеличение атак на военные и логистические объекты

Sidewinder: Увеличение атак на военные и логистические объекты

Источник: securelist.ru

По данным недавнего отчета, группа APT под названием Sidewinder продемонстрировала значительную активность, нацелившись на военные и правительственные организации в регионах таких, как Пакистан, Шри-Ланка, Китай и Непал. Группа активно расширяет свое влияние на логистическую и морскую инфраструктуру по всей Южной и Юго-Восточной Азии, а также на Ближнем Востоке и в Африке.

Рост активности и новые тактики

Во второй половине 2024 года Sidewinder увеличила темпы своей работы, внедряя обновления в инструменты и создавая обширную инфраструктуру для распространения вредоносных программ и контроля скомпрометированных систем. Основные наблюдения включают:

  • Значительное увеличение числа нападений на военно-морскую инфраструктуру и логистические компании.
  • Повышенный интерес к объектам ядерной энергетики в Южной Азии и за ее пределами.
  • Инновации в вредоносном ПО для обхода стратегий обнаружения.

Методы заражения и инструменты

Основным методом заражения, использованным группой, стала фишинговая кампания с использованием вредоносных файлов DOCX, эксплуатирующих известную уязвимость Microsoft CVE-2017-11882. Этот процесс предлагает многоэтапное заражение, завершающееся развертыванием загрузчика, который устанавливает Stealerbot — инструмент, разработанный исключительно для Sidewinder.

В недавних атаках использовались обновленные эксплойты, которые выполняют шелл-код, позволяющий загружать дополнительные вредоносные программы. Такой механизм включает использование RTF-файлов, которые при открытии активируют утилиту Windows Mshta.exe для извлечения дополнительных компонентов с удаленных серверов.

Потенциальные цели и вызовы безопасности

Целями группы являются:

  • Государственные учреждения.
  • Военные организации.
  • Компании, работающие в области ядерной энергетики.
  • Логистические операции в странах, таких как Египет, Индонезия и ОАЭ.

С учётом сложности и оперативности Sidewinder, необходимость своевременного обновления систем безопасности и внедрения надежных механизмов обнаружения и реагирования становится критически важной.

Выводы

Направления атак подчеркивают важность бдительности в корпоративной практике обеспечения безопасности, особенно в вопросах, связанных с электронной почтой и обработкой документов. Изменяющийся характер тактики Sidewinder акцентирует внимание на потребности в постоянном мониторинге и обновлении стратегий обнаружения, чтобы адаптироваться к актуальным угрозам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: