UNC2891: целенаправленные атаки на банковскую инфраструктуру и банкоматы
UNC2891 — это финансово мотивированная хакерская группировка, действующая как минимум с 2017 года и специализирующаяся на атаках на банковскую инфраструктуру, особенно в Индонезии. Недавний отчет показывает, что группа вернулась к старым схемам атак на банкоматы, но использует при этом современные технические решения и тщательно продуманную операционную безопасность.
Кто такие UNC2891 и что им удалось сделать
Группировка сочетает в своих операциях продвинутые технические инструменты и классические схемы обналичивания через «мулов». Атаки характеризуются длительным незамеченным присутствием в сетях жертв и значительным воздействием на банковские операции: нарушения могут оставаться незамеченными годами и затрагивать широкий спектр сервисов.
Ключевые вредоносные инструменты
- CAKETAP — руткит для манипуляции модулями безопасности аппаратного обеспечения;
- SLAPSTICK — инструмент для бэкдора и сбора учетных записей;
- TINYSHELL — бэкдор, обеспечивающий удаленный доступ;
- WINGHOOK — кейлоггер, фиксирующий нажатия клавиш;
- STEELCORGI — средство шифрования для защиты полезной нагрузки.
Эти компоненты образуют сложную «цепочку убийств» (kill chain), позволяющую злоумышленникам сохранять скрытый контроль над системами и эксфильтрировать данные по защищенным каналам.
Методы первоначального доступа и закрепления
- Физические устройства: злоумышленники часто подключают Raspberry Pi к сетевым коммутаторам банкоматов, получают SSH-доступ и используют украденные учетные данные.
- Выполнение вредоносных файлов при участии пользователя (user-assisted execution) — социальная инженерия и взаимодействие с обслуживающим персоналом.
- Повышение привилегий через эксплуатацию известных уязвимостей, таких как Dirty Cow (CVE-2016-5195).
- Поддержание закрепления посредством модификации критически важных системных бинарных файлов и модулей PAM, а также применения «magic passwords», позволяющих обходить требование действительных учетных данных.
Оперативная безопасность и схема обналичивания
UNC2891 демонстрирует высокий уровень OPSEC: чёткое дистанцирование от непосредственного вывода средств и набор денежным мулов для инкассации. Мулов вербуют через онлайн-рекламу и инструктируют снимать наличные в банкоматах, используя клонированные карты — коммуникация ведется через Telegram и TeamViewer. Такой подход сочетает традиционные методы киберпреступности с современными каналами связи и удалённого управления.
Методы уклонения от обнаружения
- Подделка и очищение журналов (log tampering) для сокрытия следов активности.
- Эксфильтрация данных по защищенным каналам и использование шифрования (например, STEELCORGI) для маскировки полезной нагрузки.
- Модификация системных компонентов и использование руткитов для длительного скрытого присутствия.
Воздействие и продолжительность кампаний
Эксплуатация уязвимостей и внедрение сложных бэкдоров позволяет UNC2891 поддерживать долговременное присутствие в инфраструктуре и наносить устойчивый ущерб работе банков. Многочисленные инциденты показывают, что последствия таких атак выходят за рамки единовременного кражи средств: нарушается целостность систем, страдает доверие клиентов и увеличиваются операционные риски.
Рекомендации по защите и реагированию
Отчет подчеркивает необходимость многоуровневого подхода к противодействию таким угрозам. Ключевые меры:
- Управление учетными данными: внедрение MFA, регулярная ротация паролей, контроль привилегий и минимизация числа пользователей с административными правами.
- Сегментация сети: изоляция ATM-сетей от корпоративных систем, жесткие правила доступа к сетевым коммутаторам и ограничение SSH-доступа.
- Контроль физических устройств: мониторинг и запрет неавторизованных устройств (например, Raspberry Pi) в критических зонах, защита портов и точки доступа.
- Обновление и целостность ПО: своевременное применение патчей (включая исправления для уязвимостей вроде Dirty Cow), контроль целостности системных бинарников и модулей PAM.
- Сетевой мониторинг и обнаружение: EDR, SIEM, поведенческий анализ, ограничения egress-трафика и мониторинг аномалий в логах.
- Оперативное реагирование: удаление артефактов, восстановление из чистых резервных копий, threat hunting и форензика для выявления долгосрочных компрометаций.
- Обучение и контроль операций с наличностью: проверка легитимности операций с картами, мониторинг паттернов снятия средств и контроль за вербовкой мулов через публичные каналы.
Вывод
UNC2891 демонстрирует, что современные атаки на финансовые учреждения возвращают в обиход ранее известные схемы, обогащённые продвинутыми техническими и оперативными приёмами. «UNC2891 отражает эволюционирующую природу киберугроз против финансовых учреждений», — и это требует от банков не только традиционных средств защиты, но и комплексной устойчивости, включающей технологические, организационные и процессные меры.
Комплексная устойчивость к кибербезопасности имеет решающее значение для смягчения таких сложных угроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



