Руски кампании срещу украински организации

Екипът Threat Hunter на Symantec и Carbon Black разкри поредни атаки, насочени към украински организации. Този път бяха открити две отделни кампании – продължила около два месеца в голяма (неназована) фирма за бизнес услуги и едноседмична атака срещу местна държавна институция. И в двата случая целта е била кражба на чувствителни данни и осигуряване на дълготрайно присъствие в мрежите.

Как действаха нападателите

  • Входът в мрежата е осигурен чрез уебшел (webshell) на публично изложени сървъри – вероятно чрез експлоатиране на непачнати уязвимости.

  • Един от използваните шелове е Localolive, който Microsoft свързва със субгрупа на руската група Sandworm (известна и като Seashell/Blizzard). Изследователите не са успели да потвърдят категорично връзка със Sandworm, но активността изглежда руска.

  • Атакуващите залагат на living-off-the-land (LOTL) и на легитимни (dual-use) инструменти — минимална употреба на собствен зловреден код и голям акцент върху вградените Windows инструменти и общодостъпни админски програми. Това намалява шумa и шанса за откриване.

Какво означава това

  • Минималният зловреден отпечатък и разчитането на легитимни инструменти правят откриването по-трудно, но при добра телеметрия и лов на заплахи кампаниите се идентифицират — както е станало в този случай.

  • Тактиката е типична за напреднали държавно-поддържани групи: кратки и дълги кампании, целящи кражба на креденшъли, ексфилтрация на данни и трайна упоритост в средата.

Технически индикатори и уязвимости за наблюдение

  • Име/тип на webshell: Localolive (свързвано със  Sandworm).

  • Поведение: инсталиране/поддържане на webshells на публично достъпни уеб сървъри; използване на PowerShell, WMI, PsExec, certutil и други „living-off-the-land“ инструменти; ексфилтрация чрез легитимни протоколи.

  • Вектор: експлоатиране на непачнати публично изложени уеб приложения/сървъри.

Препоръки за защита (за ИТ/отбранителни екипи)

  1. Пачвайте публично изложените уеб приложения и сървъри незабавно и следете за известни уязвимости в CMS, фреймуърци и уеб сървъри.

  2. Ограничете достъпа до административни интерфейси (изложени панели, debug маршрути и т.н.) — преместете ги зад VPN или IP-Whitelist.

  3. Мониторинг на целия стек: логвайте и корелирайте уеб заявки, необичайни POST/PUT операции, и необичайни изпълнения на скриптове.

  4. Откриване на webshells: търсете необичайни файлове, persist-роути, B64 съдържание в заявки и подозрителни POST payloads.

  5. Ограничете употребата на легитимни инструменти и наблюдавайте команди PowerShell/WMIC/PsExec; въведете Application Control/Allowlisting където е възможно.

  6. Ротация на креденшъли и MFA: при съмнение за компромис – ротация на пароли, превключване на ключове и задължително многофакторно удостоверяване.

  7. Threat hunting и ретроспективни разследвания: прегледайте историческите логове за признаци на persistence и lateral movement; използвайте EDR/NRDR за търсене на LOTL поведения.

  8. Сегментация на мрежата и принцип на минимум привилегии, за да се ограничи разпространението при пробив.

Докладът подчертава вече установен тренд: руско-свързани нападатели продължават да таргетират украински цели, използвайки фини, „безшумни“ методи – webshells и LOTL техники – за да крадат данни и да запазят дълготрайно присъствие. Макар че такива кампании са трудни за откриване, подходящи пач стратегии, стриктен мониторинг и активен hunting остават ефективни контрамерки.

e-security.bg

Подобни

Фишингът навлиза в нов етап - гласовите измами и Device Code атаките изместват традиционните имейли
5.08.2026
phishing-7487504_640
APT29 компрометира хотелски Wi-Fi мрежи за кражба на Microsoft 365 акаунти
5.08.2026
Microsoft-Office-365
Supply-chain атака срещу Adform разпространява криптокрадец
2.08.2026
stealer
Китайски хакер използва DeepSeek за автономни кибератаки
2.08.2026
DeepSeek
ShinyHunters атакува Brinks Home
31.07.2026
0427_cyberattack
Фалшив ИТ екип разпространява Chaos ransomware през Microsoft Teams
31.07.2026
ransomware-headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640