Вирус Puma в руках украинских хакеров грозит российским компаниям

Вирус Puma в руках украинских хакеров грозит российским компаниям

изображение: recraft

Одна из хакерских группировок, активно поддерживающих Украину, под названием Shedding Zmiy, приступила к применению нового вредоносного инструмента, получившего название Puma. Этот программный код позволяет преступникам не только тайно проникать в цифровую инфраструктуру, но и незаметно контролировать заражённые системы, а при необходимости — устранять их с лица земли.

Механизмы сокрытия, реализованные в Puma, серьёзно осложняют его обнаружение. Как сообщил Константин Исаков из центра исследования киберугроз Solar 4RAYS, вредонос распространяется незаметно и действует крайне эффективно.

По словам Константина Исакова, основное назначение Puma — захват управления над заражённым оборудованием. Благодаря сложной структуре заражения присутствие вируса практически невозможно зафиксировать в ходе стандартной проверки. Первое использование Puma специалистам центра удалось зафиксировать ещё в конце 2024 года, когда они участвовали в разборе киберинцидента. Жертвой атаки тогда стала одна из российских компаний в сфере информационных технологий. По словам эксперта, киберпреступники сумели скрытно находиться внутри корпоративной сети в течение примерно полутора лет.

Исследование началось после того, как специалисты обратили внимание на странные обращения рабочих станций компании к внешним ресурсам. Удалось установить, что обращения шли к серверам, участвующим в управлении вирусом. Эти ресурсы были напрямую связаны с деятельностью группировки Shedding Zmiy. При анализе использовались открытые сигнатуры вредоносных программ, позволившие быстро определить источник угрозы.

Во время углублённого анализа ИТ-сети пострадавшей организации исследователи обнаружили сразу десять различных версий Puma. Кроме того, на серверах компании были найдены и другие вредоносы, которые, как считается, также используются Shedding Zmiy. Среди них оказались программы gsocket и Bulldog Backdoor. В совокупности эти инструменты обеспечивали злоумышленникам полный контроль над внутренней структурой атакованной организации.

Как пояснил Константин Исаков, подход Shedding Zmiy к каждой атаке может различаться в зависимости от предварительно собранной информации о жертве. В описанном случае злоумышленники долгое время занимались кибершпионажем. Но если атакуемая инфраструктура не представляет интереса, то они могут сменить стратегию и прибегнуть к методам, направленным на уничтожение систем или их блокировку с последующим выкупом.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: