Sidewinder: Увеличение атак на военные и логистические объекты

Источник: securelist.ru
По данным недавнего отчета, группа APT под названием Sidewinder продемонстрировала значительную активность, нацелившись на военные и правительственные организации в регионах таких, как Пакистан, Шри-Ланка, Китай и Непал. Группа активно расширяет свое влияние на логистическую и морскую инфраструктуру по всей Южной и Юго-Восточной Азии, а также на Ближнем Востоке и в Африке.
Рост активности и новые тактики
Во второй половине 2024 года Sidewinder увеличила темпы своей работы, внедряя обновления в инструменты и создавая обширную инфраструктуру для распространения вредоносных программ и контроля скомпрометированных систем. Основные наблюдения включают:
- Значительное увеличение числа нападений на военно-морскую инфраструктуру и логистические компании.
- Повышенный интерес к объектам ядерной энергетики в Южной Азии и за ее пределами.
- Инновации в вредоносном ПО для обхода стратегий обнаружения.
Методы заражения и инструменты
Основным методом заражения, использованным группой, стала фишинговая кампания с использованием вредоносных файлов DOCX, эксплуатирующих известную уязвимость Microsoft CVE-2017-11882. Этот процесс предлагает многоэтапное заражение, завершающееся развертыванием загрузчика, который устанавливает Stealerbot — инструмент, разработанный исключительно для Sidewinder.
В недавних атаках использовались обновленные эксплойты, которые выполняют шелл-код, позволяющий загружать дополнительные вредоносные программы. Такой механизм включает использование RTF-файлов, которые при открытии активируют утилиту Windows Mshta.exe для извлечения дополнительных компонентов с удаленных серверов.
Потенциальные цели и вызовы безопасности
Целями группы являются:
- Государственные учреждения.
- Военные организации.
- Компании, работающие в области ядерной энергетики.
- Логистические операции в странах, таких как Египет, Индонезия и ОАЭ.
С учётом сложности и оперативности Sidewinder, необходимость своевременного обновления систем безопасности и внедрения надежных механизмов обнаружения и реагирования становится критически важной.
Выводы
Направления атак подчеркивают важность бдительности в корпоративной практике обеспечения безопасности, особенно в вопросах, связанных с электронной почтой и обработкой документов. Изменяющийся характер тактики Sidewinder акцентирует внимание на потребности в постоянном мониторинге и обновлении стратегий обнаружения, чтобы адаптироваться к актуальным угрозам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



