România se numără printre țările în care grupul APT Cloud Atlas a lansat recent atacuri

14 Aug 2019

Cloud Atlas, un grup APT cunoscut și ca Inception, și-a actualizat arsenalul de atac cu noi instrumente care îi permit să evite detecția prin intermediul indicatorilor standard de compromitere (IoC). Noile metode au fost observate la mai multe organizații din Europa de Est, Asia Centrală și Rusia.

România se numără printre țările în care grupul APT Cloud Atlas a lansat recent atacuri

Cloud Atlas este un atacator cu un lung istoric de spionaj cibernetic ce vizează diferite industrii, agenții guvernamentale și alte entități. A fost identificat prima dată în 2014 și este activ în continuare. Recent, cercetătorii Kaspersky au constatat că grupul vizează organizații economice internaționale și aerospațiale, precum și organizații guvernamentale și religioase din țări ca Portugalia, România, Turcia, Ucraina, Rusia, Turkmenistan, Afghanistan și Kârgâzstan. După o încercare reușită de a se infiltra, Cloud Atlas reușește:

Chiar dacă grupul nu și-a schimbat semnificativ tacticile din 2018, în valurile recente de atacuri pe care le-au descoperit cercetătorii folosesc o nouă modalitate de a infecta victimele și de a se deplasa în interiorul rețelei.

Anterior, Cloud Atlas trimitea inițial un e-mail de spear-phishing cu o anexă infectată, către o țintă. În caz de reușită, PowerShower – malware-ul din attach, folosit pentru recunoașterea inițială și pentru a descărca module suplimentare – era lansat pentru a le permite atacatorilor cibernetici să-și continue operațiunea.

Noua metodă amână lansarea PowerShower pentru o etapă ulterioară. În schimb, după infectarea inițială, o aplicație HTML este descărcată și lansată pe un dispozitiv țintă. Această aplicație va colecta apoi informațiile inițiale despre computerul atacat, va descărca și lansa VBShower – un alt modul malware. VBShower șterge apoi dovada prezenței malware-ului în sistem și se consultă cu autorii prin intermediul serverului de comandă și control pentru a decide pașii următori. În funcție de comanda primită, malware-ul va descărca și lansa fie PowerShower, fie un alt backdoor cunoscut din repertoriul Cloud Atlas.

Noua metodă este mult mai complexă decât cea anterioară, dar principalul punct de diferențiere este faptul că aplicația HTML malware și modulul VBShower sunt polimorfe – ceea ce înseamnă că, la fiecare nouă infectare, codul ambelor module va fi nou și unic. Potrivit experților Kaspersky, versiunea actualizată este folosită pentru a face malware-ul invizibil pentru soluțiile de securitate care se bazează pe indicatorii de compromitere cunoscuți.

„A devenit o bună practică în comunitatea de securitate publicarea indicatorilor de compromitere (IoC) din operațiunile malware descoperite”, a declarat Felix Aime, security researcher în echipa globală de cercetare și analiză Kaspersky. „Această practică ne permite să reacționăm destul de rapid la operațiunile internaționale de spionaj cibernetic aflate în derulare, prevenind daune ulterioare pe care le-ar putea provoca. Cu toate acestea, așa cum am estimat încă din 2016, IoC au început să fie depășiți ca instrumente de încredere pentru a detecta un atac direcționat în rețeaua unei organizații. Această situație a apărut odată cu ProjectSauron, care crea un set unic de IoC pentru fiecare dintre victimele sale și a continuat cu tendința de utilizare a instrumentelor open source în operațiunile de spionaj, în locul celor unice. Exemplele continuă acum cu recentul caz de malware polimorf. Acest lucru nu înseamnă că atacatorii devin mai greu de prins, ci că abilitățile și setul de instrumente pentru cei din defensivă trebuie să evolueze împreună cu trusa de instrumente și abilitățile celor pe care îi urmăresc.”

Kaspersky le recomandă organizațiilor să utilizeze soluții anti-atacuri direcționate, îmbunătățite cu Indicatori de Atac (IoA) care se concentrează pe tactica, tehnicile sau acțiunile autorilor atunci când se pregătesc pentru un atac. IoAs urmăresc tehnicile implementate, indiferent de instrumentele specifice utilizate. Cele mai recente versiuni ale Kaspersky Endpoint Detection and Response și Kaspersky Anti Targeted Attack includ o nouă bază de date cu IoAs, actualizați de către specialiștii Kaspersky.

The latest versions of Kaspersky EDR and Kaspersky Anti Targeted Attack offer new features that simplify the investigation process and enhance threat hunting

The latest versions of Kaspersky EDR and Kaspersky Anti Targeted Attack offer new features that simplify the investigation process and enhance threat hunting

Alte recomandări pentru organizații din partea Kaspersky:

Puteți citi raportul complet pe Securelist.com.

Kaspersky Lab este unul dintre furnizorii de soluții de securitate informatică cu cea mai rapidă creștere la nivel mondial. În prezent, compania este una dintre cele mai importante patru companii de securitate IT*, continuând să-și îmbunătățească poziția pe piață. Potrivit rezultatelor financiare ale companiei în 2012, înainte de a fi auditate, profitul a crescut cu 3%, în comparație cu anul anterior și a ajuns la 628 milioane de dolari. Kaspersky Lab este în prezent cel mai mare furnizor privat de soluții de securitate endpoint din lume.  

Kaspersky Lab este o companie internaţională cu operaţiuni în peste 200 de ţări la nivel mondial. Birourile centrale se află în Moscova, Rusia, iar compania este înregistrată în Marea Britanie. Kaspersky Lab are în prezent peste 2.800 de angajaţi, cu toţii specialişti calificaţi. Compania deţine birouri locale în 29 de ţări, iar produsele şi tehnologiile Kaspersky oferă protecţie pentru peste 300 de milioane de utilizatori și peste 250.000 de companii, la nivel global. Compania furnizează o gamă variată de produse și soluții pentru diferite tipuri de clienți, punând un accent important pe marile companii, precum şi pe afacerile mici și mijlocii. 

Află mai multe

Cauți o aplicație software?

Completați formularul și veți fi contactat de unul din consultanții noștri!

Articole IT&C similare
Softlead

Cât costă și ce include un magazin online performant?

Cu o creștere estimată la 8 trilioane de dolari până în 2026, industria e-commerce reprezintă un sector semnificativ ce coagulează vânzări rezultate din mai multe domenii de activitate. De aceea, nevoia de a investi...

Citește articolul
Softlead

Aplicația software Vaunt introduce modulul de evaluare gratuită a prețului apartamentelor

VAUNT, platforma de management al vânzărilor dedicată sectorului rezidențial, introduce un nou modul, Client Portal. Prin intermediul acestuia, clienții cumpărători au acces la date în timp real despre valoarea în piață a...

Citește articolul