RUCOMPROMAT

Энциклопедия библиотеки компромата

  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив
  • Категории
    • Чиновники
    • Власть
    • Интернет
    • Бизнес
    • Общество
    • Криминал
    • Обзоры
  • Лица
  • Организации
  • Места
  • Архив

Китайские хакеры кошмарят российский IT-бизнес

Общество
Свою выгоду из нынешнего геополитического кризиса, похоже, пытаются получить не только хакерские группировки стран-участниц конфликта, но и третьи страны — например, Китай.
15.02.2023
Оригинал этого материала
Forbes
Специалисты Group-IB Threat Intelligence раскрыли подробности кибератак на ведущие российские IT-компании летом 2022 года и собрали технические доказательства связи выявленной кибератаки с прогосударственной группой Tonto Team, которую многие исследователи относят к Китаю.

Вам письмо из Поднебесной

20 июня 2022 года система Group-IB Managed XDR, способная обнаруживать и останавливать сложные киберугрозы, выдала оповещение о блокировке вредоносных писем, которые пришли двум сотрудникам компании. Кроме Group-IB, в получателях значились несколько десятков ведущих IT и ИБ-компаний — все цели находились в России (согласно действующему протоколу они были уведомлены об угрозе), рассказали Forbes в Group-IB, не конкретизируя, кто находился в числе адресатов этой рассылки.

«Мы оповестили об угрозе по почте и добавили сообщение об атаке в систему Group-IB Threat Intelligence («Киберразведка по подписке»), там это оповещение могли увидеть все наши клиенты, — сообщили в Group-IB. — Часть нам ответила, что уже увидела тоже эту рассылку, и поблагодарила, часть мы оповестили через систему». По словам источника Forbes, знакомого с деталями атаки, в этом списке были «телеком-операторы, разработчики ПО, вендоры, один известный поисковик». Впрочем, на то, что злоумышленникам удалось добиться успеха в каком-то из случаев, ничто не указывает. В VK, МТС, «Мегафоне», «Вымпелкоме» отказались от комментариев, в Tele2 и «Ростелекоме» на запрос Forbes не ответили. «Мы не фиксировали атак на наши сервисы», — сообщили Forbes в «Яндексе».

Для вредоносной рассылки злоумышленники использовали фальшивую почту, зарегистрированную в популярном бесплатном почтовом сервисе GMX Mail (Global Message eXchange). Однако сама переписка велась от имени реального сотрудника ИБ-компании, якобы отправившего «протокол встречи» с обсуждением безопасности облачной инфраструктуры. По данным Group-IB, проведя свое расследование, специалисты компании получили несколько доказательств причастности к этой атаке китайской прогосударственной группы Tonto Team (известной также под другими названиями — HeartBeat, Karma Panda, CactusPete, Bronze Huntley, Earth Akhlut).

Так, хакеры использовали фишинговые электронные письма для доставки документов Microsoft Office, которые были созданы в компоновщике вредоносных RTF-эксплойтов Royal Road Weaponizer — этот инструмент уже давно активно используется китайскими прогосударственными группами. Кроме того, эксперты обнаружили бэкдор Bisonal.DoubleT — этот инструмент является уникальной разработкой китайской прогосударственной группы Tonto Team и используется хакерами как минимум с 2019 года, объясняют в Group-IB.

Tonto Team известна с 2009 года своей нацеленностью на правительственные, военные, финансовые, образовательные учреждения, а также энергетические, медицинские и технологические компании. Группа изначально работала исключительно по Южной Корее, Японии, Тайваню и США, но к 2020 году среди ее целей оказались страны и Восточной Европы. Tonto Team не раз проявляла интерес к сектору информационных технологий: например, в марте 2021 года группа взломала почтовые серверы закупочной и консалтинговой компаний, специализирующихся на разработке ПО и кибербезопасности и базирующихся в Восточной Европе.

Ворваться в цепь

Судя по всему, эти IT- и ИБ-компании использовались как звено в атаке класса supply chain, то есть атаке через подрядчика, говорит руководитель МТС SOC Андрей Дугин. Особенность supply chain в том, объясняет он, что подрядчики защищены в гораздо меньшей степени, чем целевые компании, и хакеры пытаются их использовать как черный ход для доступа в инфраструктуру конечной жертвы. В этом случае хакеры взламывают компанию, чтобы воспользоваться ее доступом в инфраструктуру клиентов — государственных органов и корпораций. «Кроме того, у IT- и ИБ-компаний обычно есть важная информация даже о тех организациях, с которыми они в данный момент не работают. Это могут быть результаты проведенного пентеста (тест на проникновение в систему), информация о найденных у заказчика уязвимостях или данные об инфраструктуре компании, полученные в ходе пилотного проекта, — рассуждает Дугин. — И наконец, если речь идет о разработчике ПО, хакеры могут попытаться взломать систему обновлений, чтобы с очередным релизом или патчем клиент получил вредоносное ПО, а группировка — точку присутствия в инфраструктуре жертвы».

Показательным примером атак supply chain является кибератака группировки Dark Halo на американского разработчика ПО SolarWinds в 2020 году. Скомпрометированная инфраструктура вендора открывает широкие возможности для атакующих продвинуться дальше по сети и получить доступ к огромному пулу его клиентов и партнеров. Таким образом, компрометация SolarWind поставила под удар ее клиентов: Microsoft, Cisco, FireEye, Nvidia, Intel, Mimecast и еще 18 000 других компаний.

Взлом подрядных организаций с целью получения доступов к инфраструктурам третьих компаний — один из устойчивых трендов в мире хакерских атак, который развивается уже больше трех лет, рассуждает руководитель центра расследования киберинцидентов Solar JSOC CERT компании «РТК-Солар» Игорь Залевский. «Ничего удивительного, что группировки, которым специалисты приписывают китайский след, также прибегают к подобной тактике. Специалисты JSOC CERT за последние два года расследовали около пяти крупных инцидентов, в которых различные китайские хакерские группировки взламывали IT-подрядчиков государственных и коммерческих организаций», — говорит Залевский, добавляя, что, помимо Tonto Team, за атаками стояли такие группировки, как APT 15, APT 31 и APT 41. В целом все применяют в своих атаках фишинговые письма, в том числе и с использованием готового инструментария Roayl Road Weaponizer (генерирует вредоносный офисный документ), говорит эксперт. Сложные целенаправленные атаки, атрибутирумые к Китаю, в том числе и к прогосударственным группировкам, фиксировались задолго до начала 2022 года, замечает Андрей Дугин. «Поэтому однозначно говорить о том, что это как-то связано с текущими событиями в геополитике, нельзя», — отмечает он.

IT-компании остаются одной из самых привлекательных мишеней для кибератак, констатируют эксперты. Число атак на IT-компании в 2022 году несколько уменьшилось по сравнению с 2021 годом, однако на них все еще приходится 6% атак на организации, приводятся слова аналитика исследовательской группы отдела аналитики ИБ Positive Technologies Федора Чунижекова в отчете компании «Кибербезопасность 2022-2023. Тренды и прогнозы». Громким инцидентом прошлого года стала атака на компанию Okta, которая разрабатывает решения для управления учетными записями и доступом, в том числе для многофакторной аутентификации. Злоумышленников интересовали клиенты компании (атака затронула около 2,5% клиентов), сама Okta была взломана в результате компрометации своего подрядчика, говорит Чунижеков.
Предыдущая статья
Следующая статья
---
Group-IB Россия
20.10.2025
Владимир Пушкарев добежал только до Москвы
Коррумпированный бывший зампред правительства Ульяновской области не смог уйти от лап российской Фемиды.
18.10.2025
Подручные Алина Кабаевой любят по-итальянски
Генеральный директор «Национальной Медиа Группы» Светлана Баланова и заместитель гендиректора «РЕН ТВ» Михаил Тукмачев владеют элитной недвижимостью на итальянских курортах — Формия и Сан-Ремо. Они входят в санкционные списки ЕС, но не спешат расставаться с европейскими активами.
18.10.2025
Юрий Кузнецов "облегчился" на полмиллиарда рублей
По иску Генпрокуратуры у бывшего главного кадровика российской армии изъяли недвижимости на 500 с лишним миллионов рублей по кадастровой стоимости.
17.10.2025
Олег Белозеров предложил катиться к черту
Глава РЖД анонсировал масштабное увольнение сотрудников железнодорожной монополии.
17.10.2025
Raven Russia вернулась на землю
Суд удовлетворил иск Генпрокуратуры о национализации активов британской девелоперской группы.
17.10.2025
Скандальный Александр Галицкий потерял имущество в ходе развода
Мутный банкстер и бывший член совета директоров Альфа-банка получил от бывшей жены судебное предписание об аресте его имущества в РФ.
16.10.2025
Андрей Патрушев зашел в чекистский лес
Мутный сын бывшего глава Совбеза РФ Николая Патрушева стал совладельцем компании, владеющей бывшим охотхозяйством ФСБ.
16.10.2025
В РФ выросли темпы арестов чиновников
В 2025 году в стране уже арестовано 155 высокопоставленных чиновников.
16.10.2025
Юлия Мерваезова отмыла 4 миллиарда рублей в ДНР
Бывшая заместитель министра строительства ДНР работала под крышей Тимура Иванова.
15.10.2025
Олег Дерипаска победил в российских судах Олега Тинькова
Алюминиевый олигарх хочет направить изъятые у скандального банкстера деньги на развитие детского спорта.
15.10.2025
Геннадий Тимченко приshell в «Салым Петролеум Девелопмент»
Одиозный олигарх получил бывшую долю американской корпорации Shell.
14.10.2025
Борьба за суверенитет ударила Владимира Потанина по карману
Богатый до безобразия российский олигарх пожаловался президенту РФ на падение доходов "Норильского никеля", который пока еще не под санкциями, но уже токсичный.
14.10.2025
Дело топ-менеджмента «Атомпромресурсы» пошло на третий круг
Суд вернул в прокуратуру на дорасследование дело сбежавшего из страны главы компании Андрея Черкасенко.
14.10.2025
Военная разведка стала поставщиком Минобороны
Дочь главы ГУР Генштаба Минобороны РФ Игоря Костюкова пилит оборонные бюджеты.
10.10.2025
В Петербурге накрыли банду медиа-расхитителей бюджета
Руководитель Центра управления регионом (ЦУР) и спецпредставитель губернатора Петербурга Елена Никитина создала сеть по распилу и отмыву бюджетных средств.
10.10.2025
У ельцинской "семьи" изъяли "Корпорацию СТС"
Алексей Бобров и Артем Биков потеряли статус "кошельков" ельцинского клана.
10.10.2025
Семейство Минцев и Евгений Данкевич приговор услышат из-за границы
Следственный комитет и Генпрокуратура довели до суда итоги аферы криминальных финансистов в банке "Открытие" 8-летней давности.
10.10.2025
Генпрокуратура тащит Константина Пономарева в новое дело
Надзорное ведомство предлагает скостить скандальному бизнесмену 14-летний тюремный срок и выдать ему новый.
09.10.2025
Danone утонула в чеченском молоке
Российские активы Danone снова поменяли корпоративное название.
09.10.2025
Александр Раппопорт нашинкует обнал в зелень
Мутный бывший топ-менеджер ЛУКОЙЛа, замешанный в ряде коррупционных скандалов, вошел в бизнес по производству салатов.
О проекте (контакты) | Лица | Места | Организации


RuCompromat.Com ® 16+