RUCOMPROMAT

Энциклопедия библиотеки компромата

  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив
  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив

Китайские хакеры кошмарят российский IT-бизнес

Общество
Свою выгоду из нынешнего геополитического кризиса, похоже, пытаются получить не только хакерские группировки стран-участниц конфликта, но и третьи страны — например, Китай.
15.02.2023
Оригинал этого материала
Forbes
Специалисты Group-IB Threat Intelligence раскрыли подробности кибератак на ведущие российские IT-компании летом 2022 года и собрали технические доказательства связи выявленной кибератаки с прогосударственной группой Tonto Team, которую многие исследователи относят к Китаю.

Вам письмо из Поднебесной

20 июня 2022 года система Group-IB Managed XDR, способная обнаруживать и останавливать сложные киберугрозы, выдала оповещение о блокировке вредоносных писем, которые пришли двум сотрудникам компании. Кроме Group-IB, в получателях значились несколько десятков ведущих IT и ИБ-компаний — все цели находились в России (согласно действующему протоколу они были уведомлены об угрозе), рассказали Forbes в Group-IB, не конкретизируя, кто находился в числе адресатов этой рассылки.

«Мы оповестили об угрозе по почте и добавили сообщение об атаке в систему Group-IB Threat Intelligence («Киберразведка по подписке»), там это оповещение могли увидеть все наши клиенты, — сообщили в Group-IB. — Часть нам ответила, что уже увидела тоже эту рассылку, и поблагодарила, часть мы оповестили через систему». По словам источника Forbes, знакомого с деталями атаки, в этом списке были «телеком-операторы, разработчики ПО, вендоры, один известный поисковик». Впрочем, на то, что злоумышленникам удалось добиться успеха в каком-то из случаев, ничто не указывает. В VK, МТС, «Мегафоне», «Вымпелкоме» отказались от комментариев, в Tele2 и «Ростелекоме» на запрос Forbes не ответили. «Мы не фиксировали атак на наши сервисы», — сообщили Forbes в «Яндексе».

Для вредоносной рассылки злоумышленники использовали фальшивую почту, зарегистрированную в популярном бесплатном почтовом сервисе GMX Mail (Global Message eXchange). Однако сама переписка велась от имени реального сотрудника ИБ-компании, якобы отправившего «протокол встречи» с обсуждением безопасности облачной инфраструктуры. По данным Group-IB, проведя свое расследование, специалисты компании получили несколько доказательств причастности к этой атаке китайской прогосударственной группы Tonto Team (известной также под другими названиями — HeartBeat, Karma Panda, CactusPete, Bronze Huntley, Earth Akhlut).

Так, хакеры использовали фишинговые электронные письма для доставки документов Microsoft Office, которые были созданы в компоновщике вредоносных RTF-эксплойтов Royal Road Weaponizer — этот инструмент уже давно активно используется китайскими прогосударственными группами. Кроме того, эксперты обнаружили бэкдор Bisonal.DoubleT — этот инструмент является уникальной разработкой китайской прогосударственной группы Tonto Team и используется хакерами как минимум с 2019 года, объясняют в Group-IB.

Tonto Team известна с 2009 года своей нацеленностью на правительственные, военные, финансовые, образовательные учреждения, а также энергетические, медицинские и технологические компании. Группа изначально работала исключительно по Южной Корее, Японии, Тайваню и США, но к 2020 году среди ее целей оказались страны и Восточной Европы. Tonto Team не раз проявляла интерес к сектору информационных технологий: например, в марте 2021 года группа взломала почтовые серверы закупочной и консалтинговой компаний, специализирующихся на разработке ПО и кибербезопасности и базирующихся в Восточной Европе.

Ворваться в цепь

Судя по всему, эти IT- и ИБ-компании использовались как звено в атаке класса supply chain, то есть атаке через подрядчика, говорит руководитель МТС SOC Андрей Дугин. Особенность supply chain в том, объясняет он, что подрядчики защищены в гораздо меньшей степени, чем целевые компании, и хакеры пытаются их использовать как черный ход для доступа в инфраструктуру конечной жертвы. В этом случае хакеры взламывают компанию, чтобы воспользоваться ее доступом в инфраструктуру клиентов — государственных органов и корпораций. «Кроме того, у IT- и ИБ-компаний обычно есть важная информация даже о тех организациях, с которыми они в данный момент не работают. Это могут быть результаты проведенного пентеста (тест на проникновение в систему), информация о найденных у заказчика уязвимостях или данные об инфраструктуре компании, полученные в ходе пилотного проекта, — рассуждает Дугин. — И наконец, если речь идет о разработчике ПО, хакеры могут попытаться взломать систему обновлений, чтобы с очередным релизом или патчем клиент получил вредоносное ПО, а группировка — точку присутствия в инфраструктуре жертвы».

Показательным примером атак supply chain является кибератака группировки Dark Halo на американского разработчика ПО SolarWinds в 2020 году. Скомпрометированная инфраструктура вендора открывает широкие возможности для атакующих продвинуться дальше по сети и получить доступ к огромному пулу его клиентов и партнеров. Таким образом, компрометация SolarWind поставила под удар ее клиентов: Microsoft, Cisco, FireEye, Nvidia, Intel, Mimecast и еще 18 000 других компаний.

Взлом подрядных организаций с целью получения доступов к инфраструктурам третьих компаний — один из устойчивых трендов в мире хакерских атак, который развивается уже больше трех лет, рассуждает руководитель центра расследования киберинцидентов Solar JSOC CERT компании «РТК-Солар» Игорь Залевский. «Ничего удивительного, что группировки, которым специалисты приписывают китайский след, также прибегают к подобной тактике. Специалисты JSOC CERT за последние два года расследовали около пяти крупных инцидентов, в которых различные китайские хакерские группировки взламывали IT-подрядчиков государственных и коммерческих организаций», — говорит Залевский, добавляя, что, помимо Tonto Team, за атаками стояли такие группировки, как APT 15, APT 31 и APT 41. В целом все применяют в своих атаках фишинговые письма, в том числе и с использованием готового инструментария Roayl Road Weaponizer (генерирует вредоносный офисный документ), говорит эксперт. Сложные целенаправленные атаки, атрибутирумые к Китаю, в том числе и к прогосударственным группировкам, фиксировались задолго до начала 2022 года, замечает Андрей Дугин. «Поэтому однозначно говорить о том, что это как-то связано с текущими событиями в геополитике, нельзя», — отмечает он.

IT-компании остаются одной из самых привлекательных мишеней для кибератак, констатируют эксперты. Число атак на IT-компании в 2022 году несколько уменьшилось по сравнению с 2021 годом, однако на них все еще приходится 6% атак на организации, приводятся слова аналитика исследовательской группы отдела аналитики ИБ Positive Technologies Федора Чунижекова в отчете компании «Кибербезопасность 2022-2023. Тренды и прогнозы». Громким инцидентом прошлого года стала атака на компанию Okta, которая разрабатывает решения для управления учетными записями и доступом, в том числе для многофакторной аутентификации. Злоумышленников интересовали клиенты компании (атака затронула около 2,5% клиентов), сама Okta была взломана в результате компрометации своего подрядчика, говорит Чунижеков.
Предыдущая статья
Следующая статья
---
Group-IB Россия
18.11.2025
Игорь Сечин сделал Эдуарда Худайнатова карманным адмиралом
Правая рука одиозного российского нефтяника оказалась владельцем-номиналом нескольких роскошных яхт.
17.11.2025
Олега Митволя на волю не отпустили
Суд отказался выпустить коррумпированного экс-чиновника из-за решетки.
15.11.2025
Зиявудин Магомедов стал нищебродом
Арбитражный суд признал криминального экс-владельца группы "Сумма" банкротом.
15.11.2025
Константина Струкова раздели до трусов
По третьему иску к скандальному челябинскому олигарху он и его номиналы обязаны отдать государству имущество и деньги на почти 5 миллиардов рублей.
13.11.2025
Анатолий Вороновский разоружился перед следствием
Против коррумпированного депутата Госдумы возбудили уголовное дело о взятке сразу же после лишения его депутатской неприкосновенности.
13.11.2025
Леонида Михельсона оставят без британской страховки
Флот проекта "Ямал СПГ" перестанут страховать и обслуживать британские компании.
12.11.2025
Ирек Файзуллин залез в домовые чаты
Коррумпированный глава Минстроя РФ потребовал до конца года перевести в мессенджер MAX, являющийся шпионской программой, более миллиона чатов многоквартирных домов в стране.
12.11.2025
Игорь Сечин протянул руки к ЛУКОЙЛу
Подконтрольная мутному азербайджанскому олигарху Вагиту Алекперову крупнейшая российская частная нефтяная компания может стать частью "Роснефти".
12.11.2025
У Левана Диаконидзе и Эдгара Херимяна выпали "зубы дракона"
Строители укреплений на границе Белгородской области и Украины в виде линий "зубов дракона" украли более полумиллиарда рублей.
11.11.2025
Александр Бортников предпочитает Ulysse Nardin
Директор ФСБ засветился в часах за 37 тысяч долларов.
11.11.2025
Антон Вайно продал доступ к Путину Сулейману Керимову
Глава кремлевской администрации получал взятки от криминального дагестанского олигарха яхтами, участками земли, деньгами и драгоценностями.
11.11.2025
Владимир Путин растворился в клонах
Для российского президента создали несколько практически идентичных рабочих кабинетов.
07.11.2025
Геннадию Тимченко не дали спасти Вагита Алекперова
США запретили структуре криминального путинского олигарха Gunvor приобретать зарубежные активы ЛУКОЙЛа.
07.11.2025
Сергей Данкверт и Оксана Лут готовят продовольственный кризис в России
Коррумпированные главы Минсельхоза и Россельхознадзора запрещают поставки импортных инкубационных яиц для выращивания бройлеров. Итогом станет резкий рост цен на курицу.
06.11.2025
Олег Дерипаска боится остаться не заряженным
Одиозный алюминиевый олигарх обвинил правительство РФ в росте цен на электроэнергию и ее дефиците.
06.11.2025
Сергей Лавров развалит бизнес-империю Александра Винокурова
Опала престарелого главы МИД РФ и его скорая отставка станут сигналом для дележа бизнеса его мутного зятя Александра Винокурова.
06.11.2025
Родственникам Владимира Путина раздали "малины"
Сразу несколько двоюродных внучатых племянников президента России получили в последние годы должности и доход в связанных с государством структурах.
05.11.2025
Бизнес-империя Вагита Алекперова дала трещину
Принадлежащая одиозному азербайджанскому олигарху компания Лукойл после введения против нее американских санкций оказалась на грани краха своих зарубежных активов.
05.11.2025
Игоря Грекова освободили от имущества
У осужденного на 17 лет тюрьмы коррумпированного экс-замгубернатора Рязанской области конфисковали имущество на 70 миллионов рублей.
05.11.2025
Ирина Маканова вырастила гидру коррупции в Минприроды
Криминальная глава департамента ведомства распродает земли особо охраняемых территорий, выстроила пирамиду взяточничества и поборов.
О проекте (контакты) | Лица | Места | Организации


RuCompromat.Com ® 16+