Тучи сгущаются: «Лаборатория Касперского» констатирует усиление атак кибергруппировки Sofacy

По наблюдениям «Лаборатории Касперского», русскоязычная кибергруппировка Sofacy не сворачивает свою деятельность, несмотря на то что в 2014 году получила широкую огласку. Наоборот, группа расширяет арсенал новыми, более изощренными техниками, позволяющими успешнее проводить заражение и лучше скрывать его следы в системе.

Группировка, известная также под именами Fancy Bear, Sednit, STRONTIUM и APT28, ведет свою деятельность как минимум с 2008 года. Ее целью в основном являются военные предприятия и правительственные структуры по всему миру.

Новые инструменты Sofacy, обнаруженные экспертами «Лаборатории Касперского», обладают свойством взаимозаменяемости. Это означает, что компьютер жертвы заражается несколькими вредоносными программами, одна из которых может восстановить остальные в случае их блокировки или удаления системой защиты. Группировка Sofacy и раньше стремилась повысить устойчивость зловредов, устанавливая два бэкдора, благодаря чему в случае обнаружения одного из них у злоумышленников все равно оставался доступ к системе. Но теперь Sofacy действует более изощренно — с помощью отдельного модуля загружает с командного сервера новую версию заблокированного бэкдора, что позволяет не начинать заново процесс заражения системы, а продолжать его с того места, где зловред был заблокирован.

Еще один новый метод, который, по наблюдениям «Лаборатории Касперского», все чаще использует Sofacy, — это деление вредоносного ПО на модули с функциями более надежного сокрытия их активности в атакованной системе.

Кроме того, Sofacy совершенствует способы кражи данных из компьютеров, не подключенных к Интернету. Злоумышленники создают новые версии модулей, позволяющих в скрытом режиме копировать данные с USB-устройств, которые ранее использовались на компьютерах, лишенных доступа в Сеть.

«Обычно, если деятельность кибершпионской группировки получает широкую огласку, она либо уходит в подполье, либо резко меняет тактику и стратегию. Но с Sofacy все по-другому. Мы наблюдали их атаки в течение нескольких лет, о них неоднократно писали разные эксперты по информационной безопасности, но они и не думают прятаться, а, наоборот, атакуют с новой силой. В 2015 году они использовали не менее пяти эксплойтов нулевого дня. Это одна из самых преуспевающих, гибких и динамичных кибергруппировок сегодня, и мы имеем все основания полагать, что атаки продолжатся», — уверен Костин Райю, руководитель центра глобальных исследований и анализа угроз «Лаборатории Касперского».

Чтобы защитить корпоративную IT-инфраструктуру от сложных целевых атак, в том числе от Sofacy, «Лаборатория Касперского» рекомендует взять за основу комплексный подход, сочетающий использование традиционных антивирусных технологий, системы предотвращения вторжений, технологии белых списков, сетевых политик «отказ по умолчанию» и управление обновлениями.


comments powered by Disqus

Топ компаний

  1. ESET  367
  2. Intel  159
  3. Лаборатория Касперского  153
  4. Microsoft  149
  5. Samsung Electronics  148
  6. Google  74
  7. Dell  60
  8. Qiwi  35
  9. Cisco Systems  27
  10. McAfee  24