Рассекречены документы о системе прослушивания PRISM

Федералы рассекретили детали телефонной слежки АНБ

Директор Национальной разведывательной службы США Джеймс Клэппер (James Clapper) рассекретил три документа, которые подтверждают некоторые факты о прослушивании АНБ (PRISM). Руководитель описывает все особенности системы слежки, также известной как «Bulk Collection Program».

Документ, датированный 2009 годом, подтверждает факт существования противоречивой программы, в рамках которой АНБ получила возможность собирать информацию от телекоммуникационных провайдеров. В бумагах говорится о том, что разведчики могут получать данные о дате, времени и длительности звонка. При этом содержание самого разговора не разглашалось и не исследовалось. Судебные предписания обязывают компании передавать записи о звонках, сделанных на территории США или из США в другие страны. Правительство имеет право получать некоторые детали о e-mail: имя отправителя и получателя, время отправки письма. Контент и тема сообщения не сообщается правительству.

Однако в рассекреченной документации также говорится, что аналитики АНБ могут прослушивать перехваченные телефонные звонки граждан США без получения ордера. В этих сообщениях также говорится о том, что АНБ сохраняет эту информацию, чтобы идентифицировать террористические угрозы и раскрывать заговоры против правительства США. В документах 2011 года указываются почти те же данные, что и в данных за 2009 год.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru