Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

Российские хакеры Dragonfly атакуют критическую инфраструктуру Турции

RiskIQ сообщает об атаках российских хакеров на критическую инфраструктуру Турции. По словам специалистов, эти атаки проводились с помощью взломанных турецких сайтов.

Речь идет о группе, называемой Energetic Bear (также имеющей имена Dragonfly и Crouching Yeti), которая активна с 2010 года. Сначала эта группа была сосредоточена главным образом на энергетическом секторе Соединенных Штатов и Европы.

По словам RiskIQ, хакеры использовали цепочку атак, скомпрометировав веб-сайт, принадлежащий турецкой энергетической компании, а затем использовав его для нападения на людей, связанных с критической инфраструктурой Турции.

Energetic Bear загрузили на сайт вредоносную программу, похищающую учетные данные, причем сайт выбирался с тем расчетом, чтобы иметь возможность воздействия на конкретные цели, поясняет RiskIQ. Эта же схема была использована при взломе сайта турецкой энергетической компании Turcas Petrol, расположенного по адресу turcas.com.tr.

URL-адрес изображения, которое злоумышленники внедрили на сайт, перенаправляло на ссылку с использованием схемы file://. Затем, как пояснили эксперты RiskIQ, группа хакеров похищала учетные данные.

«URL-формат запрошенного файла в данном случае был turcas_icon.png, Energetic Bear используют форму тегирования: <tag>_icon.png и <tag>.png», - говорит команда RiskIQ.

Также RiskIQ обнаружила, что хакеры скомпрометировали и другие сайты, например, plantengineering.com, принадлежащего CFE Media LLC, который служит в качестве информационного центра. Также были скомпрометированы два других сайта, зарегистрированных с тем же адресом электронной почты, а именно controleng.com и csemag.com.

Исследователи считают, что и другие сайты CFE Media LLC также оказались затронутыми, так как «они ориентированы на инженеров, работающих в секторе критической инфраструктуры», следовательно, являются первоочередной целью для хакеров. Также эксперты отметили, что вредоносная кампания проходила между началом февраля и концом марта.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ФБР самовольно вычистило трояна PlugX с 4258 зараженных Windows-компьютеров

ФБР с разрешения суда провело очистку компьютеров, зараженных трояном PlugX. В рамках многомесячной операции вредоноса удалось удаленно изгнать с 4258 Windows-машин, используя доступ к sinkhole-серверу, предоставленный французскими киберкопами.

Согласно предоставленным суду свидетельствам (PDF), виновником распространения PlugX в США является APT-группа Mustang Panda, которая с 2012 года проводит аналогичные атаки также в странах Азии и Европы.

Используемый ею вариант трояна распространяется через съемные USB-устройства и умеет открывать удаленный доступ к зараженным машинам, воровать информацию и загружать других зловредов.

Год назад умельцы из французской ИБ-компании Sekoia осуществили подмену C2-сервера PlugX (45.142.166[.]112) по методу sinkhole. Благодаря этому правоохрана получила возможность выявлять очаги инфекции и централизованно гасить их.

По данным ФБР, с сентября 2023 года на сервере-ловушке отметились как минимум 45 тыс. американских хостов. Очистка проводилась подачей PlugX команды на самоуничтожение; жертв уже начали оповещать о принятых мерах через сервис-провайдеров.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru