«Лаборатория Касперского» рассказала о «Красном октябре»

Опубликовано: 17 января 2013 г., четверг

«Лаборатория Касперского» опубликовала отчёт об исследовании масштабной кампании, проводимой киберпреступниками с целью шпионажа за дипломатическими, правительственными и научными организациями в различных странах мира. Действия злоумышленников были направлены на получение конфиденциальной информации, данных открывающих доступ к компьютерным системам, персональным мобильным устройствам и корпоративным сетям, а также сбор сведений геополитического характера. Основной акцент атакующие сделали на республиках бывшего СССР, странах Восточной Европы, а также ряде государств в Центральной Азии.

В октябре 2012 года эксперты «Лаборатории Касперского» начали расследование серии атак на компьютерные сети международных дипломатических представительств. В процессе изучения этих инцидентов специалисты обнаружили масштабную кибершпионскую сеть. По итогам её анализа эксперты «Лаборатории Касперского» пришли к выводу, что операция под кодовым названием «Красный октябрь» началась еще в 2007 году и продолжается до сих пор.

Создатели «Красного октября» разработали собственное вредоносное ПО, имеющее уникальную модульную архитектуру, состоящую из вредоносных расширений, модулей, предназначенных для кражи информации. В антивирусной базе «Лаборатории Касперского» данная вредоносная программа имеет название Backdoor.Win32.Sputnik.

Для контроля сети заражённых машин киберпреступники использовали более 60 доменных имён и серверы, расположенные различных странах мира. При этом значительная их часть была расположена на территории Германии и России. Злоумышленники использовали целую цепочку прокси–серверов, чтобы скрыть местоположение главного сервера управления.

Преступники похищали из заражённых систем информацию, содержащуюся в файлах различных форматов. Среди прочих эксперты обнаружили файлы с расширением acid*, говорящих об их принадлежности к секретному программному обеспечению Acid Cryptofiler, которое используют ряд организаций, входящих в состав Евросоюза и НАТО.

Для заражения систем преступники использовали фишинговые письма, адресованные конкретным получателям в той или иной организации. В состав письма входила специальная троянская программа, для установки которой письма содержали эксплойты, использовавшие уязвимости в Microsoft Office. Эти эксплойты были созданы сторонними злоумышленниками и ранее использовались в различных кибератаках.

Для определения жертв кибершпионажа эксперты «Лаборатории Касперского», анализировали данные, полученные из двух основных источников: облачного сервиса Kaspersky Security Network (KSN) и sinkhole–серверов, предназначенных для наблюдения за инфицированными машинами, выходящими на связь с командными серверами.
* Статистические данные KSN помогли обнаружить несколько сотен уникальных инфицированных компьютеров, большинство из которых принадлежали посольствам, консульствам, государственным организациям и научно–исследовательским институтам. Значительная часть зараженных систем была обнаружена в странах Восточной Европы.
* Данные sinkhole–серверов были получены в период со 2 ноября 2012 года по 10 января 2013. За это время было зафиксировано более 55000 подключений с 250 заражённых IP–адресов, зарегистрированных в 39 странах. Большинство соединений, установленных с зараженных IP–адресов, были зафиксированы в Швейцарии, Казахстане и Греции.

Киберпреступники создали мультифункциональную платформу для совершения атак, содержавшую несколько десятков расширений и вредоносных файлов, способных быстро подстраиваться под разные системные конфигурации и собирать конфиденциальные данные с заражённых компьютеров.

Регистрационные данные командных серверов и информация, содержащаяся в исполняемых фалах вредоносного ПО, дают все основания предполагать наличие у киберпреступников русскоязычных корней.

«Лаборатория Касперского» совместно с международными организациями, правоохранительными органами и национальными Командами реагирования на компьютерные инциденты (Computer Emergency Response Teams, CERT) продолжает расследование операции, предоставляя техническую экспертизу и ресурсы для информирования и проведения мероприятий по лечению зараженных систем.

Источник: kaspersky.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

Facebook теряет притягательность для нового поколения

Соцсеть Facebook на протяжении последних лет пытается привлечь к себе юных пользователей, но, похоже, без особого успеха. дальше »

Власти Австралии создают киберполицию

Правительство страны выделило $ 230 миллионов долларов на разработку кибер–стратегии в области безопасности. Подготовкой специалистов в этой области займутся австралийские ученые из Университета Нового Южного Уэльса. дальше »

По мере распространения Smart TV В Европе набирает силу HbbTV

GfK: в Европе доля телевизоров Smart TV, поддерживающих стандарт Hybrid TV (HbbTV), в настоящее время близка к 100%. дальше »

Летописец литовского Интернета Владас Палубинскас: хорошо бы сохранить хотя бы основные принципы Интернета

В октябре этого года исполнилось 25 лет с момента появления Интернета в Литве и 18 лет с установки оптоволоконной сети. По этому случаю мы беседуем с летописцем литовского Интернета Владасом Палубинскасом. дальше »

Red Hat и Ericsson расширяют Open Source–сотрудничество

Компании Red Hat и Ericsson объявили о расширении своего сотрудничества в области Open Source–проектов, намереваясь развивать готовую к промышленному использованию облачную инфраструктуру. дальше »

В сети появились Linux–угрозы для интернета вещей

Компания «Доктор Веб» собрала статистику по наиболее распространенным ныне Linux–угрозам, в том числе представляющим опасность для интернета вещей. Это исследование показывает, что чаще всего киберпреступники устанавливают на скомпрометированные девайсы троянцев для проведения DDoS–атак. дальше »

Еврокомиссия даст оценку сделке Microsoft по покупке LinkedIn

Еврокомиссия установила крайний срок рассмотрения сделки по покупке корпорацией Microsoft бизнес–соцсети LinkedIn на 22 ноября. дальше »

Джулиану Ассанжу отключили интернет

Основателю некоммерческой организации WikiLeaks Джулиану Ассанжу, который с 2012 года вынужденно находится в посольстве Эквадора в Лондоне, отключили доступ к интернету. дальше »

Ключ от «Лаборатории Касперского» поможет жертвам шифровальщика Polyglot

Пользователи, пострадавшие от программы–шифровальщика Polyglot, теперь могут вернуть доступ к файлам благодаря бесплатному инструменту дешифровки RannohDecryptor. дальше »

Мессенджер Snapchat анонсировал очки со встроенной камерой

Устройство под названием Spectacles, поступит в продажу в конце этого года по цене $130. Новые очки будут записывать видео продолжительностью до 30 секунд. дальше »