NoName057(16) проводило DDoS-атаки на страны НАТО с мощностей двух хостеров

APT

С марта 2022 года хактивистская группировка NoName057(16) берёт на себя ответственность за волны DDoS-атак на государственные и военные ведомства Украины и стран НАТО. Достаётся и гражданским отраслям: банкам, перевозчикам, редакциям. Разбор инфраструктуры показал, что за громкими заявлениями стоит небольшая, но аккуратно выстроенная система, а почти весь атакующий трафик идёт из сетей двух связанных между собой хостеров.

Описание

DDoS-атака, то есть отказ в обслуживании, означает попытку перегрузить ресурс множеством одновременных запросов и сделать его недоступным. Каждый эпизод выглядит похоже. Сайт организации перестаёт открываться, посетители видят сообщение о техническом обслуживании, работа службы останавливается на часы. Под удар попадают не только ведомства. В списке целей значатся банки, грузовые и логистические компании, редакции СМИ. Для них даже сутки простоя оборачиваются прямыми потерями и репутационными издержками. С начала 2023 года подтверждены атаки на организации, чья инфраструктура размещена в Чехии, Дании, Эстонии, Германии, Словакии и Словении. Отдельная линия - украинские государственные и военные ресурсы, которые группировка атакует с первых месяцев своей активности.

Отчёты аналитиков показали, что NoName057(16) обходится без сети заражённых устройств. Вместо этого она собирает вычислительные ресурсы у добровольных помощников. За участие платят, а координация идёт через два канала в Telegram. Подход снижает расходы и позволяет быстро наращивать силы перед конкретной акцией. Атаку ведёт самописный инструмент: он получает от управляющего сервера список целей и распределяет нагрузку между участниками.

Управляющие серверы группировки размещены в России, а инструкции по атакам содержат отметки времени по московскому времени. Опубликованные адреса серверов лишь дублируют работу скрытого центрального узла. За ним тянется цепочка вспомогательных сервисов: переписка с Telegram, хранилище собранных данных и очередь сообщений в российском облаке. Ещё один узел собирает статистику по нагрузке и числу активных участников. Те, кто всё это обслуживает, явно знакомы с проектированием и поддержкой серверных систем. Аккуратная структура с задачами, хранением и мониторингом указывает на людей с опытом такой работы вне хакерской среды.

25 января 2023 года целью стал один из адресов, относящихся к сайту Министерства финансов Эстонии. Начало атаки назначили на десять утра, и трафик пошёл ровно в этот момент. Так выяснилось, что расписание составлено по московскому времени, а не по всемирному координированному. Пик нагрузки пришёлся на первый час: именно тогда атака наиболее результативна, пока защитные меры не начали действовать. К вечеру сайт отвечал посетителям сообщением о техническом обслуживании. Другая эстонская цель того же периода держалась под нагрузкой ровно сутки, с семи утра до семи утра.

Почти весь атакующий трафик приходил с адресов, закреплённых за компанией Stark Industries. В паре атак на эстонские цели 98,6% обращений шло из её сетей. Ещё показательнее другое: 99,8% адресов, бивших по первой цели, позже участвовали в атаке на вторую. Два узких диапазона дали больше 65% трафика. Всего к управляющему серверу обращались адреса из 83 разных сетей, но 84% подключений пришлось на MIRhosting и Stark Industries. Оба провайдера связаны между собой, и именно они снабжают группировку основной частью ресурсов.

Картина устойчива во времени. Большинство адресов выходит на связь с управляющим сервером с декабря 2022 года и продолжает работать. Десятка крупнейших диапазонов обеспечила 68% трафика. Узкий и статичный набор адресов даёт защитникам редкую возможность: противодействие можно сосредоточить на конкретных диапазонах, а не распылять усилия по всему интернету.

Слабое место схемы - зависимость от небольшого числа поставщиков. Группировка не покупает ресурсы у десятков компаний, а опирается на пару площадок. Для операции, которую принято называть добровольческой, такая концентрация выглядит необычно. Сколько помощников реально участвует в атаках, авторы отчёта не выяснили. Если убрать трафик Stark Industries, масштаб кампаний заметно падает.

После публикации отчёта авторы вместе со Stark Industries Solutions добились сокращения вредоносного использования её сети. Повторные наблюдения за группировкой показали заметное снижение злоупотреблений адресным пространством, закреплённым за этой компанией. Прежние выводы остаются в силе: они описывают состояние инфраструктуры на момент публикации.

Пока набор ресурсов не расширится, последствия останутся локальными: сайты перестают открываться на часы или сутки, а затем возвращаются к работе. Организациям из зоны риска имеет смысл заранее готовиться к всплескам трафика. Помогают распределение нагрузки между несколькими площадками, договор с провайдером о фильтрации аномального трафика и отлаженный план действий на случай недоступности сервиса. Узость атакующей инфраструктуры работает в пользу защитников: за большинство инцидентов отвечает одна и та же горстка сетей.

Индикаторы компрометации

Комментарии: 0