В начале 2020 года и в конце лета 2019 года группировка Gamaredon, действующая с 2013 года, провела две крупные серии фишинговых атак. Их целью стали украинские военные структуры и связанные с ними организации. Как и в предыдущих кампаниях, злоумышленники стремились получить удалённый доступ к компьютерам жертв и организовать скрытое наблюдение. Такой тип атак называется кибершпионажем: атакующие собирают документы, переписку и иную чувствительную информацию. За прошедшие годы группировка неоднократно меняла тактику, однако приоритетная цель оставалась неизменной.
Описание
В первой из рассматриваемых кампаний, которая длилась с января по февраль 2020 года, использовалась отработанная схема. Пользователи получали электронные письма с вложенными файлами, замаскированными под официальные документы. В большинстве случаев такие письма имитировали уведомления, счета или запросы от государственных органов. Открытие вложения приводило к установке вредоносной программы. Программа закреплялась в системе и устанавливала связь с внешним управляющим сервером. Управляющий сервер служит центральным узлом, через который злоумышленники отдают команды заражённым компьютерам и получают похищенные файлы.
Чтобы затруднить обнаружение, атакующие использовали динамические доменные имена. Такие имена регистрируются через публичные сервисы и позволяют в любой момент менять привязку к конкретному сетевому адресу. Благодаря этому группировка могла переносить свою инфраструктуру с одного сервера на другой без потери управления. В начале февраля 2020 года исследователи заметили, что часть заражённых машин стала обращаться к новым адресам управляющих серверов. Подобная схема не нова: её применяют многие кибершпионские группировки в разных регионах мира.
Анализ сетевого трафика, собранного за время кампании, выявил несколько дат, когда происходили волны рассылок. По данным Team Cymru, пики вредоносной активности пришлись на 13, 17 и 31 января, а затем повторились 11 и 16 февраля. В эти дни тысячи фишинговых писем расходились по адресам украинских организаций. Большинство последующих подключений к управляющим серверам происходило с компьютеров, находящихся в украинских сетях. Это подтверждает, что атака была нацелена именно на украинских пользователей. При этом исследователи отмечают, что некоторая часть трафика могла исходить от других специалистов по безопасности, которые также отслеживают инфраструктуру Gamaredon.
Вторая кампания, изученная исследователями, относится к августу и сентябрю 2019 года. Здесь использовалась иная инфраструктура. Управляющий сервер группировка разместила на площадке крупного зарубежного облачного провайдера, что делало его внешне легитимным. В этот период Gamaredon действовала на этапе после первичного заражения: жертвы уже открыли вредоносные вложения, и трояны на их компьютерах периодически связывались с сервером для получения инструкций. В отличие от январской кампании, здесь не было массированных волн рассылок с пиками в конкретные даты, а активность распределялась равномерно.
За 44 дня наблюдений специалисты зафиксировали более пятисот уникальных компьютеров в украинских сетях, которые выходили на этот управляющий сервер. Речь идёт об уже скомпрометированных машинах, а не о попытках новых заражений. Характер соединений был стабильным: заражённые хосты обращались к серверу через определённые промежутки времени. Это типично для программ, которые находятся в состоянии ожидания команд. Такой режим позволяет злоумышленникам сохранять контроль над сетью в течение длительного периода. Среди заражённых могли быть как служебные компьютеры государственных учреждений, так и частные машины сотрудников.
Анализ принадлежности заражённых компьютеров показал, что значительная их часть находится в сетях крупных украинских интернет-провайдеров. Многие из них работают в восточных и юго-восточных регионах страны, включая прифронтовые зоны. Часть адресов относилась к региональным отделениям банков, энергетическим компаниям и логистическим операторам. Это даёт основания предполагать, что в числе жертв могли быть не только военные, но и гражданские организации, которые находятся в зоне конфликта или сотрудничают с военными. В открытых данных нет прямых указаний на то, что заражённые компьютеры принадлежат Министерству обороны Украины. Однако совокупность признаков указывает на целенаправленный сбор разведывательной информации о ситуации в регионе.
Методы, которые использует Gamaredon, не отличаются высокой технической сложностью, но за счёт организации достигают результата. Фишинговые письма составляются на украинском языке и выглядят правдоподобно. Вредоносные программы не пытаются скрыться от антивирусов с помощью запутанного кода, а действуют напрямую. Для регистрации доменов злоумышленники не использовали личные данные, что затрудняет установление их личности. Тем не менее инфраструктура группы выстроена так, чтобы максимально затруднить блокировку. Постоянная смена доменов и серверов заставляет специалистов по безопасности каждый раз заново выявлять и изолировать используемые адреса.
Для защиты от подобных атак организациям следует внедрять базовые меры безопасности. Регулярное обновление операционных систем и приложений закрывает известные уязвимости, через которые может проникнуть вредоносное ПО. Двухфакторная аутентификация снижает риск кражи учётных данных. Обучение сотрудников позволяет уменьшить вероятность того, что кто-то откроет подозрительное вложение. Особое внимание стоит уделить работе с электронной почтой: не следует открывать вложения из неожиданных писем, даже если отправитель указан как официальный орган. Также полезно настроить мониторинг исходящего трафика: необычные соединения с внешними серверами могут указывать на заражение. При обнаружении такого трафика важно быстро изолировать компьютер и провести расследование.
Результаты исследования показывают, что Gamaredon продолжает действовать системно и регулярно. За рассмотренные периоды группировка провела как минимум шесть волн фишинговых рассылок. Число заражённых машин только за один из них превысило пятьсот. Это говорит о том, что украинские организации остаются для группы приоритетной целью. Угроза сохраняется, и для её нейтрализации требуется постоянное внимание к кибергигиене и мониторингу безопасности. Постоянное совершенствование мер защиты необходимо, поскольку группа с высокой вероятностью продолжит свои атаки и будет адаптироваться к новым условиям.
Индикаторы компрометации
IPv4
- 141.8.194.74
- 141.8.195.60
- 142.93.110.250
Domain
- armaruru.ddns.net
- dochlist.hopto.org
- document-out.ddns.net
- dominikanos.hopto.org
- dropdrop.ddns.net
- dropius.ddns.net
- librework.ddns.net
- pasive.ddns.net
- susget.hopto.org
- telo-spread.ddns.net
- ukraina-drp.ddns.net
- usbqueshions.ddns.net