Shedding Zmiy - не просто хакеры: 2 года профессиональной охоты на российские секреты

Che Browser Antidetect
Сервисы от NOVA

Support81

Original poster
Administrator
Сообщения
641
Реакции
186
Посетить сайт
Пентестеры, разработчики ВПО, операторы... кто стоит за группировкой?
zmiy.jpg


Специалисты центра исследования киберугроз Solar 4RAYS обнаружили и изучили деятельность высокопрофессиональной хакерской группировки Shedding Zmiy. Эксперты

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, что злоумышленники использовали скомпрометированные данные российских компаний не только для последующих атак, но и публиковали их в открытом доступе. При этом основной целью группы, по словам исследователей, была не финансовая выгода, а кража конфиденциальной информации.

В Solar 4RAYS не смогли точно атрибутировать происхождение группы, но отметили несколько характерных этой группировке признаков. Во-первых, похищенные данные публиковались в проукраинских Telegram-каналах. Во-вторых, в части используемого инструментария Shedding Zmiy связана с другими группировками (Cobalt, exCobalt, Shadow, Comet, Twelve, «о происхождении которых в сообществе исследователей киберугроз сложилось определенное мнение»). В-третьих, в логах атак встречались команды на украинском и русском языках. Наконец, целями Shedding Zmiy становились преимущественно российские организации.

По словам экспертов, группировка представляет серьезную угрозу для РФ. Она применяет как общедоступное, так и собственное уникальное вредоносное ПО. Для внедрения вредоносов на системы жертв хакеры порой использовали скомпрометированные легитимные серверы. Shedding Zmiy умеет запутывать следы: группировка владеет «обширной сетью командных серверов на территории России, арендует ресурсы у различных хостинг-провайдеров и на облачных платформах; это помогает хакерам обходить блокировки атак по территориальному признаку (по GeoIP)».

На первый взгляд разрозненные инциденты со схожими признаками использования ВПО, уязвимостей, инфраструктуры были объединены экспертами в один кластер. Всего специалисты Solar 4RAYS обнаружили следы применения 35 различных инструментов на этапах разведки, доставки вредоносов, распространения по сети и кражи данных. Для проникновения в сеть, эскалации привилегий и закрепления хакеры задействовали как минимум 20 известных уязвимостей в популярном корпоративном ПО.

Кроме технических средств, Shedding Zmiy охотно прибегала к социальной инженерии. Так, в одном случае злоумышленники создали фейковый Telegram-аккаунт, выдав себя за сотрудника ИБ-службы компании-жертвы, чтобы выпросить у реального работника пароль для входа в систему. Используя скомпрометированную учетку, злоумышленники успели побывать еще на нескольких хостах, где разместили ВПО.

С начала 2022 года группа успела атаковать несколько десятков российских компаний из государственного, промышленного, телекоммуникационного и других ключевых секторов. В Solar 4RAYS не раскрыли имен конкретных жертв.

По оценке экспертов, в состав Shedding Zmiy входят отдельные команды разных специализаций: пентестеры, разработчики ВПО, операторы и администраторы. Минимально для подготовки таких атак требуется 5-6 высококвалифицированных сотрудников разного профиля и серьезный бюджет, включая средства на покупку коммерческого вредоносного ПО вроде SystemBC, EkipaRAT и DarkGate.

На подпольных форумах предложения о продаже DarkGate достигают примерно $100 000 за годовую лицензию. Сама разработка арсенала стоит на порядок больше, чем стоимость экземпляра ПО — то есть уже не $100 000, а $1 млн., отмечают эксперты. В свою очередь, стоимость атаки уже на порядок выше стоимости разработки — туда входит как несколько утилит, так и немалый ресурс самих атакующих.

Сами хакеры демонстрируют высочайший уровень разработки. В частности, ими был создан целый фреймворк для автоматизированной эксплуатации одной из уязвимостей. Это говорит об инвестициях значительных временных и финансовых ресурсов в развитие вредоносного арсенала группы.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 Фишинговые мамонты: как не стать жертвой Scam 1.0 и Scam 2.0? Новости в сети 0
Support81 Хорошев или не Хорошев? Могло ли ФБР ошибиться, связав мужчину с вымогательской империей LockBit Новости в сети 0
K GarryPay.com, @RobiGarry - не выполняет обязательства и не возвращает деньги Black list и Разборки 2
Support81 Эпидемия малвертайзинга: почему блокировщики рекламы – не просто удобство, а необходимость Новости в сети 0
JohnDeniels На проверке Разработка скриптов, сайтов, ботов, копии страниц, профессионально, быстро, не дорого! Ищу работу. Предлагаю свои услуги. 1
Support81 X vs. мошенники: ссылки в постах ведут не туда Новости в сети 0
Emilio_Gaviriya Статья Active Directory – это не сложно. WiFi/Wardriving/Bluejacking 0
Support81 Мир готовят к новой эпидемии: Кто не верит – три года тюрьмы Новости в сети 0
Support81 TinyTurla-NG пустила корни в польских организациях: прогнать хакеров не сможет уже никто Новости в сети 0
Support81 Автоматизация вымогательства: MrAgent не оставляет шансов виртуальным машинам Новости в сети 0
Emilio_Gaviriya Статья Почему двухфакторная аутентификация не всегда надежна? Уязвимости и взлом 0
Support81 Никто не может служить двум господам... Свободное общение и флейм 2
Support81 Google Карты больше не передают данные о местоположении правоохранительным органам Новости в сети 0
Support81 Охота на мамонтов продолжается: «Неандертальцы» не оставляют шанса пользователям Авито, Юлы и СДЭК Новости в сети 0
Support81 Пользователи Microsoft 365 рискуют потерять аккаунт: не спасёт даже МФА Новости в сети 0
Support81 В деле хакеров REvil не нашли нарушения подследственности Новости в сети 0
I Прием: Шеллы, лом, дорвеи, любой спам, pops и другие источники не целевого трафика Доступы - FTP, shell'ы, руты, sql-inj, БД 5
Support81 Победителей не будет: авторы Tor вступают в неравный бой с DDoS-атаками Новости в сети 0
АнАлЬнАя ЧуПаКаБрА Проверено Сервис с Гифтами, Ключами игр, Вывод баланса (Валид не нужен) Продажа софта 0
turbion0 Статья Тинькофф Банк с 31 июля начнет взимать комиссию за пополнение карт «Мир» через банкоматы других банков, не входящих в число партнеров. Сейчас в банке Новости в сети 1
Support81 Хакеры больше не плачут: доходы от вымогательских атак в этом году резко возросли Новости в сети 1
Lirik in code Закрыто Разработка скриптов, сайтов, ботов, копии страниц, профессионально, быстро, не дорого. Корзина 1
D Как поставить лайк? или убрать хайд? может ли не показываться кнопка лайка? Вопросы и интересы 7
T Закрыто Crypto фишинги и не только Корзина 1
A Продам Процессим СКАМ платежи по Европе и не только... Трафик, загрузки, инсталлы, iframe 1
AHAHAC Солью хайды с LOLZ (не реклама ) Другое 0
NikitaKit £€$Распродажа проектов и не только$€£ Продажа софта 1
X Интересно Смотрите какая смехота творится на BHF, ржу не могу] Свободное общение и флейм 1
Predator7 Zabugor Под не валид запросы 339 мб Раздача email 0
balof Плюшки телеграм о которых вы скорее всего не слышали Полезные статьи 0
adflak Идентификация кошельков PAYPAL \ Цупис1 \ QIWI \ Юмани не дорого! Финансы - биллинги, банки, кошельки, логи 1
Predator7 Zabugor Под не валид запросы 367к ( микс) Раздача email 0
Predator7 Zabugor Под не валид запросы 5кк Раздача email 0
U Я не много не понял про zHacker Свободное общение и флейм 2
Z нужны ба, вцц не надо Предоставляю работу. Ищу специалиста. 0
F Закрыто ✅|Fbsocial.store|✅ - первоклассные аккаунты Facebook и не только! Корзина 22
V Продам 100% онлайн и анонимная схема, средняя прибыль 350к/мес., доход - не ограничен. Куплю/Продам 1
D Халява 1 доллар каждые 15 минут (не кликбэйт)200 дооларов для вывода(+-неделя) Другое 5
N Продам нужен рабочий счет (англия, не меньше года) Финансы - биллинги, банки, кошельки, логи 0
adflak Интересно 24BITBANK - Обменный пункт не требующий регистрации и верификации Куплю/Продам 0
DOMINUS Власти Германии конфисковали 1700 BTC, но не получили к ним доступа Новости в сети 3
DOMINUS Коррекция биткоина до 20.000$ не за горами? Новости в сети 1
G ToxMod или история о том как за катку никто не трогал твою мать. Новости в сети 14
G Заблокирован,не выплачивая манибек. Black list и Разборки 0
N РАБОТА ПО КАРДИНГУ(не дропом) Предоставляю работу. Ищу специалиста. 0
M Интересно Набираю команду, доход неограничен, вложения не нужны! Предоставляю работу. Ищу специалиста. 0
E Куплю [Маркет]Берем аккаунты социальных сетей, купонов и не только. AccMRKT Куплю/Продам 0
K Закрыто Куплю дедиков под крипт (учетки, не сервера!) Корзина 0
S1leNt Самый полный набор словарей! (Ну никак не реклама!) Бруты/Парсеры/Чекеры 0
Р Интересно Занимаюсь бесплатной регистрацией ООО/ИП + бонусом открываю р/с (директору также идти никуда не надо) Другое 0

Название темы