Украинският екип за реагиране при компютърни инциденти (CERT-UA) откри коктейл от пет различни щама на зловреден софтуер за изтриване на данни, разположен в мрежата на националната информационна агенция на страната (Ukrinform) на 17 януари.
„На 27 януари 2023 г. бяха открити 5 образеца на зловредни програми (скриптове), чиято функционалност е насочена към нарушаване на целостта и достъпността на информацията (записване на файлове/дискове с нула байта/произволни данни и последващото им изтриване)“, заявиха от CERT-UA.
Списъкът с деструктивен зловреден софтуер, използван при атаката срещу Ukrinform, включва CaddyWiper (Windows), ZeroWipe (Windows), SDelete (Windows), AwfulShred (Linux) и BidSwipe (FreeBSD).
Два от петте щама – ZeroWipe и BidSwipe – са или нов зловреден софтуер, или са проследени от украинците под имена, различни от тези, използвани от доставчиците на антивирусен софтуер.
Нападателите са стартирали зловредния софтуер CaddyWiper с помощта на групова политика (GPO) на Windows, което показва, че те предварително са проникнали в мрежата на целта.
Както CERT-UA установи по време на разследването, извършителите са получили отдалечен достъп до мрежата на Ukrinform около 7 декември и са изчакали повече от месец, за да пуснат коктейла от зловреден софтуер.
Опитът им да изтрият всички данни от системите на информационната агенция обаче се е провалил. Програмите са успели да унищожат само файловете на „няколко системи за съхранение на данни“, което не е повлияло на работата на „Укринформ“.
„CERT-UA подчертава, че кибератаката е имала само частичен успех, по-конкретно по отношение на ограничен брой системи за съхранение на данни“, добавиха от Държавната служба за специални комуникации и защита на информацията (ДССИИ) на Украйна.
Миналата седмица CERT-UA свърза атаката с групата Sandworm – хакерско звено, част от руското военно поделение 74455 на Главното разузнавателно управление (ГРУ).
Sandworm е използвал CaddyWiper и в друга неуспешна атака от април, насочена към голям украински доставчик на енергия.
При тази атака руските хакери са изпробвали подобна тактика, като са използвали CaddyWiper за заличаване на следите, оставени от зловредния софтуер Industroyer ICS, заедно с три други чистачки, предназначени за системи Linux и Solaris и проследени като Orcshred, Soloshred и Awfulshred.
Откакто Русия нахлу в Украйна през февруари 2022 г., в мрежите на украинските цели освен CaddyWiper са внедрени множество щамове на зловреден софтуер за изтриване на данни.
Този списък включва и такива като DoubleZero, HermeticWiper, IsaacWiper, WhisperKill, WhisperGate и AcidRain.
Майкрософт и словашката софтуерна компания ESET също свързаха неотдавнашните атаки с рансъмуер, насочени към Украйна, с хакерската група Sandworm.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.