Âûáèðàé : Ïîêóïàé : Èñïîëüçóé
0

Positive Technologies âûÿâèëà ñâÿçü ìåæäó ãðóïïèðîâêàìè Team46 è TaxOff

Ñïåöèàëèñòû äåïàðòàìåíòà Threat Intelligence ýêñïåðòíîãî öåíòðà áåçîïàñíîñòè Positive Technologies (PT ESC TI) óñòàíîâèëè, ÷òî ðàíåå...

Ñïåöèàëèñòû äåïàðòàìåíòà Threat Intelligence ýêñïåðòíîãî öåíòðà áåçîïàñíîñòè Positive Technologies (PT ESC TI) óñòàíîâèëè, ÷òî ðàíåå èçâåñòíûå ãðóïïèðîâêè Team46 è TaxOff, âåðîÿòíî, ÿâëÿþòñÿ îäíîé è òîé æå ãðóïïîé êèáåðïðåñòóïíèêîâ. Èññëåäîâàíèå ïîêàçàëî ñîâïàäåíèÿ â èõ èíñòðóìåíòàõ, èíôðàñòðóêòóðå è òàêòèêàõ àòàê, âêëþ÷àÿ èñïîëüçîâàíèå óÿçâèìîñòè íóëåâîãî äíÿ. Îá ýòîì CNews ñîîáùèëè ïðåäñòàâèòåëè Positive Technologies.

Èññëåäîâàíèå íà÷àëîñü ñ èçó÷åíèÿ àòàêè ìàðòà 2025 ã., â êîòîðîé çëîóìûøëåííèêè èñïîëüçîâàëè óÿçâèìîñòü íóëåâîãî äíÿ CVE-2025-2783 â áðàóçåðå Chrome. Ýêñïåðòû PT ESC TI îòíåñëè åå ê ãðóïïèðîâêå TaxOff.

Äàëüíåéøèé àíàëèç ïîêàçàë ðÿä ñîâïàäåíèé ñ àòàêàìè, ïðèïèñûâàåìûìè ãðóïïèðîâêå Team46.  ÷àñòíîñòè, áûëè âûÿâëåíû ñõîæèå òàêòèêè, òåõíèêè è ïðîöåäóðû (âêëþ÷àÿ èñïîëüçîâàíèå ôèøèíãîâûõ ïèñåì è PowerShell-ñêðèïòîâ), èíñòðóìåíòû (â òîì ÷èñëå çàãðóç÷èê Trinper), à òàêæå èíôðàñòðóêòóðà (âêëþ÷àÿ äîìåííûå èìåíà, ìèìèêðèðóþùèå ïîä ëåãèòèìíûå ñåðâèñû).

«Íàøè èññëåäîâàíèÿ ïîêàçûâàþò, ÷òî Team46 è TaxOff ñ âûñîêîé âåðîÿòíîñòüþ ÿâëÿþòñÿ îäíîé è òîé æå ãðóïïèðîâêîé, — ñêàçàë âåäóùèé ñïåöèàëèñò ãðóïïû èññëåäîâàíèÿ ñëîæíûõ óãðîç PT ESC TI Ñòàíèñëàâ Ïûæîâ. — Èññëåäîâàííîå íàìè âðåäîíîñíîå ïðîãðàììíîå îáåñïå÷åíèå óñïåøíî çàïóñòèòñÿ òîëüêî íà îïðåäåëåííûõ êîìïüþòåðàõ ò.ê. êëþ÷ ðàñøèôðîâàíèÿ îñíîâíîãî ôóíêöèîíàëà çàâèñèò îò ïàðàìåòðîâ êîìïüþòåðà, íà êîòîðîì îí çàïóñêàåòñÿ. Ýòî ìîæåò ãîâîðèòü î íàïðàâëåííîñòè àòàê íà êîíêðåòíûõ ëèö. À èñïîëüçîâàíèå ýêñïëîéòîâ íóëåâîãî äíÿ ïîçâîëÿåò õàêåðàì ýôôåêòèâíî ïðîíèêàòü â çàùèùåííûå èíôðàñòðóêòóðû».

Ãðóïïèðîâêà Team46 áûëà ðàíåå çàìå÷åíà â àòàêàõ, èñïîëüçóþùèõ óÿçâèìîñòü DLL hijacking â ßíäåêñ.Áðàóçåðå (CVE-2024-6473). Ãðóïïèðîâêà TaxOff èçâåñòíà èñïîëüçîâàíèåì áýêäîðà Trinper.

Äëÿ îáíàðóæåíèÿ àêòèâíîñòè, ñâÿçàííîé ñ ýòîé ãðóïïèðîâêîé, ýêñïåðòû Positive Technologies ðåêîìåíäóþò òùàòåëüíî ïðîâåðÿòü ñåòåâîé òðàôèê — ñ ýòîé çàäà÷åé ïîìîæåò PT Network Attack Discovery. Åùå îäíà îáÿçàòåëüíàÿ ìåðà äëÿ ïîñòðîåíèÿ ïðîàêòèâíîé çàùèòû — âíåäðåíèå ïåñî÷íèöû, íàïðèìåð PT Sandbox. Îíà àíàëèçèðóåò ïîâåäåíèå ôàéëîâ â âèðòóàëüíîé ñðåäå è îáíàðóæèâàåò äàæå ñëîæíûå âðåäîíîñû, òàêèå êàê Trinper. Ñïåöèàëèñòû òàêæå ïîä÷åðêèâàþò âàæíîñòü íåïðåðûâíîãî ìîíèòîðèíãà ñîáûòèé ÈÁ, êîòîðûé ìîæíî ðåàëèçîâàòü ñ ïîìîùüþ MaxPatrol SIEM.

Êîììåíòàðèè