Китайски хакери разбиха руски правителствени сайтове

Gepubliceerd op 12 augustus 2024 om 15:31

Китайски хакери предприеха масирана атака срещу руски правителствени уебсайтове
преди 2 часа
Актуализиран: преди час

Markus Spiske / unsplash
От края на юли китайски хакери са извършили поредица от целенасочени кибератаки срещу десетки компютри на руски държавни агенции и ИТ компании, съобщава BleepingComputer, позовавайки се на експерти по киберсигурност от Kaspersky Lab. В атаките участват две групи: APT31 и APT27.

Хакерите са използвали фишинг имейли, съдържащи злонамерени файлове, които им позволяват да инсталират специален софтуер на устройства. Този софтуер получаваше команди чрез облачно хранилище на Dropbox и беше използван за изтегляне на допълнителен зловреден софтуер на заразени компютри. Тези програми включват инструменти, използвани от хакерската група APT31, както и актуализирана версия на зловреден софтуер Cloudsorcerer. Експертите от Kaspersky Lab нарекоха тази серия от атаки Operation Eastwind.

Според Kaspersky Lab APT31 използва троянския кон GrewApacha, разпространяван чрез Dropbox поне от 2021 г. Задната вратичка на Cloudsorcerer е надстроена, за да използва профили на LiveJournal и Quora като командни и контролни сървъри. Новите атаки включват и импланта Plugy, който функционира като класическа задна врата. Зарежда се чрез Cloudsorcerer и поддържа три различни комуникационни протокола с командния център. Кодът Plugy е подобен на кода за задна врата DRBControl, който е свързан с хакерската група APT27.

APT31, известен още като Zirconium или Judgment Panda, е активен от 2016 г. и е специализиран в използването на уязвимости в популярни приложения като Java и Adobe Flash. Експертите свързват тази група с редица кибератаки, включително срещу правителствата на Финландия, Норвегия, Германия, както и на Microsoft Exchange във Великобритания и САЩ. Освен това групата участва в атаки срещу предизборните щабове на кандидатите за президент на САЩ през 2020 г. и кибератаки във Франция през 2021 г.

APT27, известен също като Emissary Panda и Threat Group-3390, започва да работи в Китай в началото на 2010 г. и е специализиран в атаки срещу държавни агенции, големи корпорации и международни организации. Групата се занимава с кибершпионаж.