Документы Word используются для атак международных гуманитарных движений

Документы Word используются для атак международных гуманитарных движений

Документы Word используются для атак международных гуманитарных движений

Недавно обнаруженная операция кибершпионажа на национальном уровне направлена на организации гуманитарной помощи по всему миру. Злоумышленники используют бэкдоры, скрытые во вредоносных документах Word.

Вредоносная кампания получила имя Honeybee из-за названия документов-приманок, используемых в атаках. Honeybee обнаружили исследователи антивирусной компании McAfee, также они идентифицировали вредоносную программу, используемую в атаках и распространяемую с помощью фишинговых писем — бэкдор Syscon.

Эксперты утверждают, что это модифицированная версия оригинального Syscon, впервые обнаруженного в августе. Этот бэкдор позволяет шпионить за пользователем зараженной машины, а также красть данные.

Syscon использует FTP-сервер в качестве командного центра, некоторые специалисты связывают этот бэкдор с другими вредоносными кампаниями, которые приписывают Северной Корее.

Обнаруженная McAfee вредоносная кампания стартовала в январе, зловред доставляется с помощью документов Word, имя автора которых значится как «Honeybee».

Вредоносный документ содержит макрос Visual Basic, при активации которого на компьютер устанавливается Syscon. Злонамеренное содержимое скрывается в закодированных данных Visual Basic Script.

Некоторые из вредоносных писем рассылались под темой «Международное движение Красного Креста и Красного Полумесяца — Офис КНДР», именно они участвовали в распространении бэкдора.

Уловки, используемые злоумышленниками в Honeybee, банальны — жертве предлагается разрешить выполнение содержимого для открытия документа. Если пользователь соглашается, запускается вредоносный макрос.

«Вредоносная программа предназначена для сбора информации о зараженной системе, котоаря впоследствии может использовать для шпионажа», — объясняет старший аналитик компании McAfee.

Помимо основного вредоноса, идентифицированного как Syscon, во вредоносной кампании используется Win32-дроппер, получивший имя MaoCheng. Он отметился тем, что использует цифровую подпись от Adobe Systems.

«Это попытка обойти механизмы безопасности в Windows», — комментирует специалист McAfee.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Основными путями проникновения были фишинг и эксплуатация уязвимостей

Центр мониторинга и реагирования на инциденты Jet CSIRT компании «Инфосистемы Джет» представил аналитический отчет о киберугрозах за 2024 год. Всего было проанализировано более 10 тысяч инцидентов.

Пик атак, по оценкам Jet CSIRT, пришелся на конец весны - начало лета. Основными способами проникновения в ИТ-инфраструктуру стали эксплуатируемые уязвимости публичных веб-сервисов, сервисов удаленного доступа и фишинг.

Наиболее активно атаковали финансовые учреждения, ИТ-компании и организации, работающие с недвижимостью.

В каждой шестой атаке было подозрение на то, что злоумышленники действовали через партнеров и подрядчиков, как правило, из числа компаний малого и среднего бизнеса.

Авторы исследования также отмечают: около трети подрядчиков и их клиентов упоминаются на ресурсах хакерской или мошеннической тематики в мессенджерах и даркнете. Всего же на таких ресурсах фигурировали данные 59% компаний, которым Jet CSIRT оказывал услуги по мониторингу их инфраструктуры.

Как показал анализ хакерских и мошеннических ресурсов, количество утечек учетных данных сотрудников выросло на 60% по сравнению с 2023 годом. Как правило, это происходило вследствие того, что эти данные сотрудники использовали для регистрации на сторонних ресурсах и доступ к ним получили злоумышленники.

Помимо этого, аналитики Jet CSIRT обнаружили фишинговые ресурсы, готовые к атакам на 92% клиентов компании. На каждом третьем из таких ресурсов уже размещено вредоносное содержимое.

Второй по распространенности атакой стала эксплуатация уязвимостей. Как правило, речь идет о веб-приложениях. Очень часто злоумышленники атаковали через систему управления контентом Bitrix. До сих пор распространены и SQL-инъекции.

Как отмечают авторы исследования, дефицит навыков в области кибербезопасности, в том числе у команд реагирования и «киберусталость» рядовых пользователей продолжают быть одними из ключевых проблем для сохранения устойчивости организаций к кибератакам. Ответом на это стал рост практического интереса к киберучениям, которые становятся постоянными, а не разовыми.

Аналогичную тенденцию видят и в Positive Technologies. Руководитель экспертного центра безопасности Positive Technologies (PT Expert Security Center) Алексей Новиков на итоговой пресс-конференции компании, посвященной подведению итогов 2024 года, также заявил о том, что видит значительный рост спроса на проведение киберучений и интерес к созданию киберполигонов. На 2025 год он спрогнозировал удвоение количества таких проектов.

«В 2024 году стало очевидно, что традиционная стратегия "укрепления существующих рубежей" не обеспечивает достаточной киберустойчивости. В ответ организации начали внедрять элементы модели нулевого доверия, такие как динамическое управление правами доступа, микросегментация и системы обнаружения аномалий, распространяя эти практики и на внешние периметры (устройства подрядчиков и удаленных сотрудников). В 2025 году ведущим трендом станет интеграция кибербезопасности и обеспечения непрерывности бизнеса в единую стратегию киберустойчивости, которая исходит из предположения о неизбежности киберинцидентов и фокусируется на способности организации эффективно им противостоять и быстро восстанавливаться после них», — говорит Андрей Янкин, директор центра информационной безопасности, «Инфосистемы Джет».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru