UNC2891: целенаправленные атаки на банковскую инфраструктуру и банкоматы

UNC2891 — это финансово мотивированная хакерская группировка, действующая как минимум с 2017 года и специализирующаяся на атаках на банковскую инфраструктуру, особенно в Индонезии. Недавний отчет показывает, что группа вернулась к старым схемам атак на банкоматы, но использует при этом современные технические решения и тщательно продуманную операционную безопасность.

Кто такие UNC2891 и что им удалось сделать

Группировка сочетает в своих операциях продвинутые технические инструменты и классические схемы обналичивания через «мулов». Атаки характеризуются длительным незамеченным присутствием в сетях жертв и значительным воздействием на банковские операции: нарушения могут оставаться незамеченными годами и затрагивать широкий спектр сервисов.

Ключевые вредоносные инструменты

  • CAKETAP — руткит для манипуляции модулями безопасности аппаратного обеспечения;
  • SLAPSTICK — инструмент для бэкдора и сбора учетных записей;
  • TINYSHELL — бэкдор, обеспечивающий удаленный доступ;
  • WINGHOOK — кейлоггер, фиксирующий нажатия клавиш;
  • STEELCORGI — средство шифрования для защиты полезной нагрузки.

Эти компоненты образуют сложную «цепочку убийств» (kill chain), позволяющую злоумышленникам сохранять скрытый контроль над системами и эксфильтрировать данные по защищенным каналам.

Методы первоначального доступа и закрепления

  • Физические устройства: злоумышленники часто подключают Raspberry Pi к сетевым коммутаторам банкоматов, получают SSH-доступ и используют украденные учетные данные.
  • Выполнение вредоносных файлов при участии пользователя (user-assisted execution) — социальная инженерия и взаимодействие с обслуживающим персоналом.
  • Повышение привилегий через эксплуатацию известных уязвимостей, таких как Dirty Cow (CVE-2016-5195).
  • Поддержание закрепления посредством модификации критически важных системных бинарных файлов и модулей PAM, а также применения «magic passwords», позволяющих обходить требование действительных учетных данных.

Оперативная безопасность и схема обналичивания

UNC2891 демонстрирует высокий уровень OPSEC: чёткое дистанцирование от непосредственного вывода средств и набор денежным мулов для инкассации. Мулов вербуют через онлайн-рекламу и инструктируют снимать наличные в банкоматах, используя клонированные карты — коммуникация ведется через Telegram и TeamViewer. Такой подход сочетает традиционные методы киберпреступности с современными каналами связи и удалённого управления.

Методы уклонения от обнаружения

  • Подделка и очищение журналов (log tampering) для сокрытия следов активности.
  • Эксфильтрация данных по защищенным каналам и использование шифрования (например, STEELCORGI) для маскировки полезной нагрузки.
  • Модификация системных компонентов и использование руткитов для длительного скрытого присутствия.

Воздействие и продолжительность кампаний

Эксплуатация уязвимостей и внедрение сложных бэкдоров позволяет UNC2891 поддерживать долговременное присутствие в инфраструктуре и наносить устойчивый ущерб работе банков. Многочисленные инциденты показывают, что последствия таких атак выходят за рамки единовременного кражи средств: нарушается целостность систем, страдает доверие клиентов и увеличиваются операционные риски.

Рекомендации по защите и реагированию

Отчет подчеркивает необходимость многоуровневого подхода к противодействию таким угрозам. Ключевые меры:

  • Управление учетными данными: внедрение MFA, регулярная ротация паролей, контроль привилегий и минимизация числа пользователей с административными правами.
  • Сегментация сети: изоляция ATM-сетей от корпоративных систем, жесткие правила доступа к сетевым коммутаторам и ограничение SSH-доступа.
  • Контроль физических устройств: мониторинг и запрет неавторизованных устройств (например, Raspberry Pi) в критических зонах, защита портов и точки доступа.
  • Обновление и целостность ПО: своевременное применение патчей (включая исправления для уязвимостей вроде Dirty Cow), контроль целостности системных бинарников и модулей PAM.
  • Сетевой мониторинг и обнаружение: EDR, SIEM, поведенческий анализ, ограничения egress-трафика и мониторинг аномалий в логах.
  • Оперативное реагирование: удаление артефактов, восстановление из чистых резервных копий, threat hunting и форензика для выявления долгосрочных компрометаций.
  • Обучение и контроль операций с наличностью: проверка легитимности операций с картами, мониторинг паттернов снятия средств и контроль за вербовкой мулов через публичные каналы.

Вывод

UNC2891 демонстрирует, что современные атаки на финансовые учреждения возвращают в обиход ранее известные схемы, обогащённые продвинутыми техническими и оперативными приёмами. «UNC2891 отражает эволюционирующую природу киберугроз против финансовых учреждений», — и это требует от банков не только традиционных средств защиты, но и комплексной устойчивости, включающей технологические, организационные и процессные меры.

Комплексная устойчивость к кибербезопасности имеет решающее значение для смягчения таких сложных угроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: