Kaspersky descoperă noi atacuri de spionaj împotriva sistemelor industriale

O serie de atacuri extrem de bine țintite împotriva sistemelor industriale, și care datează din anul 2018, au fost descoperite recent de către specialiștii în securitate cibernetică de la Kaspersky.
Lidia Neagu - mar, 13 oct. 2020, 11:29
Kaspersky descoperă noi atacuri de spionaj împotriva sistemelor industriale

„Acestea sunt mult mai rare în lumea amenințărilor persistente avansate (APT) decât campaniile împotriva diplomaților și altor actori politici. Setul de instrumente utilizat – denumit inițial MT3 de către autorii malware-ului – a fost clasificat de Kaspersky drept „MontysThree”. Acesta folosește o varietate de tehnici pentru a se sustrage detecției, inclusiv găzduirea comunicațiilor cu serverul de control pe servicii publice de cloud și ascunderea principalului modul malware folosind steganografie. Entitățile guvernamentale, diplomații și operatorii de telecomunicații tind să fie ținta preferată pentru APT, deoarece aceste persoane și instituții posedă în mod natural informații extrem de confidențiale și sensibile din punct de vedere politic. Campaniile de spionaj orientate împotriva entităților industriale sunt cu mult mai rare, dar pot avea consecințe devastatoare pentru companiile respective. Este și motivul pentru care cercetătorii Kaspersky s-au grăbit să acționeze imediat ce au observat activitatea MontysThree”, spun experții.

Acțiunile de spionaj ale MontysThree urmăresc instalarea unui program malware format din patru module, cel principal folosind mai multe tehnici de criptare proprii pentru a se sustrage detecției, și anume utilizarea unui algoritm RSA pentru a cripta comunicațiile cu serverul de control și pentru a decripta principalele „sarcini” atribuite de către malware.

Potrivit sursei citate, MontysThree este conceput pentru a viza în mod specific documentele Microsoft și Adobe Acrobat. De asemenea, poate face capturi de ecran și poate capta „amprenta digitală” a țintei (adună informații despre setările rețelei, numele gazdei etc.) pentru a vedea dacă este de interes pentru atacatori.

„Informațiile colectate și alte comunicații cu serverul de control sunt apoi găzduite pe servicii de cloud publice precum Google, Microsoft și Dropbox. Acest lucru face ca traficul de comunicații să fie dificil de detectat ca fiind rău intenționat și, deoarece niciun antivirus nu blochează aceste servicii, se asigură că serverul de control poate executa comenzi neîntrerupt. MontysThree folosește, de asemenea, o metodă simplă pentru a obține persistență pe sistemul infectat – un modificator pentru Windows Quick Launch. Fără să știe, utilizatorii lansează singuri modulul inițial al malware-ului, de fiecare dată când rulează aplicații legitime, cum ar fi browserele, atunci când utilizează bara de instrumente Quick Launch (Lansare rapidă)”, adaugă sursa citată.

Kaspersky precizează că, până la ora actuală, nu a reușit să găsească asemănări cu alte amenințări persistente avansate cunoscute în codul rău intenționat sau în infrastructură. 

Te-ar mai putea interesa și
Casa Artelor din Sibiu, un proiect al Muzeului ASTRA, și-a deschis oficial porțile după patru ani de lucrări de renovare
Casa Artelor din Sibiu, un proiect al Muzeului ASTRA, și-a deschis oficial porțile după patru ani de lucrări de renovare
Casa Artelor din Sibiu, un spațiu educațional și de cultură, a fost inaugurată astăzi, 7 mai 2024, la finalul a 4 ani de renovări. Această investiție reprezintă un proiect al Muzeului ASTRA......
Premierul polonez Donald Tusk susține că judecătorul Tomasz Szmydt, care a fugit ieri în Belarus, a avut acces la documente clasificate
Premierul polonez Donald Tusk susține că judecătorul Tomasz Szmydt, care a fugit ieri în Belarus, a avut acces la documente ...
Judecătorul polonez care a cerut azil în Belarus, provocând stupoare în Polonia şi deschiderea unei anchete pentru spionaj, ...
Lucrurile nu merg deloc bine la CFR Călători. Compania anunță că a primit pentru anul 2024 cu 47% mai puține fonduri față de necesarul prevăzut în buget
Lucrurile nu merg deloc bine la CFR Călători. Compania anunță că a primit pentru anul 2024 cu 47% mai puține fonduri ...
CFR Călători a anunțat astăzi, prin intermediul unui comunicat, că pentru anul 2024, cuantumul compensației care i-a ...
Maia Sandu: Scopul nostru este să pregătim Republica Moldova de aderare la Uniunea Europeană până în 2030. Ideal ar fi cu tot cu Transnistria
Maia Sandu: Scopul nostru este să pregătim Republica Moldova de aderare la Uniunea Europeană până în 2030. Ideal ar ...
Republica Moldova îşi propune să reintegreze regiunea separatistă Transnistria, susţinută de Rusia, înainte de a adera ...