Следующая новость
Предыдущая новость

Исследователи доказали связь между BlackEnergy, Industroyer и NotPetya через Exaramel

12.10.2018 8:03
Исследователи доказали связь между BlackEnergy, Industroyer и NotPetya через Exaramel

Исследователи малвари из словацкой компании ESET нашли верные улики в пользу того, что кибератаки на энергетическую сеть по всей Украине инициированы той же группой, что и массовая вспышка атак рансомвари NotPetya https://xakep.ru/2017/06/30/wcry-copycat/ в июне 2017 года.

Связать их между собой удалось через третью малварь — бэкдор Exaramel, который появился в апреле 2018. По сути, это улучшенный вариант бэкдора Industoyer, вызвавшего массовое отключение электричества по всей Украине в 2016 году. За год до этого такой же эффект имела атака, получившая название BlackEnergy. Exaramel был задеплоен с серверной инфраструктуры группы Telebots, с их же серверов в свое время пришел NotPetya.

Это не первый раз, когда специалисты по безопасности связывают все эти атаки. Ранее исследователи из ESET и «Лаборатории Касперского» строили свои догадки на общей инфраструктуре и схожести TTP (Tactics, Techniques, and Procedures — тактик, техник и процедур), но это не так надежно, потому что поведение злоумышленника может меняться, либо его может перенять другой хакер.

На этот раз на совпадение источника указывает сам код, а также общая инфраструктура серверов управления и контроля (С2) и порядок исполнения вредоносного кода. Exaramel и Industroyer оба используют файл для отчета, куда записывают вывод выполненных команд shell и запущенных процессов. В целом, это похоже на поведение двух вариантов малвари, как и сам их код, который даже частично совпадает.

Сравнение Exaramel (сверху) и Industroyer (внизу)

Теперь группе Telebots приписывают все перечисленные атаки, хотя последняя (Exaramel) была нацелена не на промышленный объект.

Исследователи доказали связь между BlackEnergy, Industroyer и NotPetya через Exaramel

Напомним, что представители альянса Five Eyes, который объединяет спецслужбы Австралии, Канады, Новой Зеландии, США и Великобритании, еще в феврале официально объявили Россию в причастности к созданию и распространению рансомвари NotPetya по Украине, откуда она и разошлась по всему миру и нанесла неисчислимый ущерб.

Источник

Последние новости