В последние годы мир информационной безопасности сталкивается с растущей сложностью угроз, когда границы между киберпреступностью и государственным шпионажем становятся все более размытыми. Один из ярких примеров - активность группировок TA829 и UNK_GreenSec, чьи методы и инструменты демонстрируют удивительные сходства, несмотря на различающиеся мотивы.
Описание
TA829 - это уникальная группировка, сочетающая в себе признаки как киберпреступной, так и разведывательной деятельности. С одной стороны, она использует автоматизированные фишинговые кампании и закупает услуги у криминальных поставщиков, что характерно для мошенников. С другой - ведет целевые атаки, связанные с интересами российского государства, включая шпионаж в Украине после начала полномасштабного вторжения. Группировка активно обновляет свои инструменты, включая бэкдоры SingleCamper (также известный как обновленная версия RomCom) и DustyHammock, а также применяет сложные механизмы обхода защиты, такие как редиректоры и подписанные вредоносные файлы.
Однако в феврале 2025 года исследователи Proofpoint обнаружили кампании, почти идентичные по стилю и инфраструктуре, но распространяющие принципиально новый загрузчик - TransferLoader. Эти атаки приписываются отдельной группировке, временно названной UNK_GreenSec, которая, в отличие от TA829, фокусируется исключительно на киберпреступной деятельности, включая распространение вымогателей, таких как Morpheus.
Сходства между кампаниями поразительны: обе группировки используют скомпрометированные MikroTik-роутеры для рассылки писем через бесплатные почтовые сервисы, применяют Rebrandly для редиректов, а также создают фишинговые страницы, имитирующие OneDrive и Google Drive. Однако есть и ключевые различия: UNK_GreenSec нацеливается на более широкий круг жертв, включая компании в Северной Америке, и использует более сложные методы фильтрации трафика, включая Cloudflare.
Основная интрига заключается в том, связаны ли эти группировки между собой. Возможно, они пользуются услугами одного и того же поставщика инфраструктуры. Не исключено, что UNK_GreenSec - это инфраструктурный провайдер, который обычно работает с TA829, но временно использовал свои ресурсы для собственных атак. Самый радикальный сценарий - что обе группировки являются частью одной организации, тестирующей новый инструмент TransferLoader.
Какой бы ни была истинная связь, эта история подчеркивает важность комплексного анализа угроз. Киберпреступники и шпионы все чаще заимствуют методы друг у друга, а их инфраструктура становится все более взаимосвязанной. Для компаний это означает необходимость усиления защиты, включая мониторинг подозрительных редиректов, анализ поведения конечных точек и своевременное обновление сигнатур угроз.