Перейти к основному контенту
Технологии и медиа⁠,
0
Эксклюзив

Российские эксперты обнаружили новую хакерскую группировку

Positive Technologies заявила об обнаружении новой хакерской группировки Space Pirates
Специалисты Positive Technologies выявили новую хакерскую группировку, объектом которой являются госучреждения, а также предприятия авиационно-космической отрасли. Она применяет методы, характерные для киберпреступников из Китая
Фото: Кирилл Каллиников / РИА Новости
Фото: Кирилл Каллиников / РИА Новости

О том, что экспертный центр безопасности Positive Technologies (PT Expert Security Center, PT ESC) обнаружил новую хакерскую группировку Space Pirates, говорится в поступившем в РБК исследовании этого центра. Такое название она получила из-за строки «P1Rat» в используемом злоумышленниками коде и нацеленности некоторых атак на авиационно-космическую отрасль.

Это так называемая APT-группа (advanced persistent threat, термин кибербезопасности, означающий противника, обладающего современным уровнем специальных знаний и значительными ресурсами, которые позволяют ему создавать угрозу опасных кибератак), которая действует минимум с 2017 года. Ее ключевые интересы — шпионаж и кража конфиденциальной информации в том числе у российских организаций. Среди жертв, которых удалось выявить в ходе исследования угроз, — государственные учреждения и ИТ-департаменты, предприятия аэрокосмической и электроэнергетической отраслей в России, Грузии и Монголии.

Впервые активность группы была зафиксирована в конце 2019 года, когда одно из отечественных предприятий авиационно-космического сектора (какое — в исследовании не уточняется) получило фишинговое письмо с ранее не встречавшимся вредоносным программным обеспечением. В течение двух последующих лет специалисты PT ESC выявили еще четыре отечественные компании, в том числе две с госучастием, которые были скомпрометированы подобным образом. По оценке экспертов Positive Technologies, две атаки Space Pirates в России оказались успешными. В первом случае злоумышленники получили доступ как минимум к 20 серверам в корпоративной сети, где присутствовали около 10 месяцев. За это время они похитили более 1,5 тыс. внутренних документов, а также данные всех учетных записей сотрудников в одном из сетевых доменов. Во втором — атакующим удалось закрепиться в сети компании более чем на год, получить сведения о входящих в сеть компьютерах и установить свой вредоносный софт по крайней мере на 12 корпоративных узлов в трех различных регионах.

«Сбер» оценил число участвующих в кибервойне с Россией хакеров в 100 тыс.
Бизнес
Фото:Андрей Любимов / РБК

Представители Positive Technologies предполагают, что группировка имеет азиатские корни: на своих ресурсах она использует китайский язык, а также различные инструменты, популярные среди азиатских хакеров.

Как рассказал руководитель отдела исследования угроз информационной безопасности Positive Technologies Денис Кувшинов, в своем исследовании они видели много пересечений с инструментарием других группировок, при этом не было основных пересечений — по сетевой инфраструктуре, по тактикам и техникам. «Из этого можно сделать вывод, что в данном случае происходит работа новой группировки, которая использует в том числе и инструменты, характерные для атак других злоумышленников», — указал он. Представитель Positive Techonologies пояснил, что они только сейчас сделали заявление про новую группировку, поскольку лишь недавно завершили расследование.

Группировка Space Pirates возникла недавно и пока не описана в публичных источниках, рассказал РБК руководитель Центра предотвращения киберугроз CyberART ГК Innostage Антон Кузьмин, но в этой компании ее называют SpaceP1rates. По его словам, их Центр предотвращения киберугроз фиксировал активность этой группировки, среди ее основных жертв он также назвал госструктуры.

Rutube возобновил работу спустя два дня после хакерской атаки
Технологии и медиа
Фото:Владислав Шатило / РБК

Старший эксперт по кибербезопасности «Лаборатории Касперского» Денис Легезо согласен, что техника этой группировки похожа на используемую азиатскими злоумышленниками. «В целом, предприятия, связанные с критической инфраструктурой, — одни из многочисленных сфер интереса злоумышленников, в том числе говорящих на китайском. Подобные атаки обычно не массовые, а сложные и таргетированные, направленные на шпионаж. Такой тип атак может быть наиболее опасен, если злоумышленникам удастся получить доступ к интересующим их данным», — отметил эксперт.

Если анализировать тактику группы, то становится понятно, что большая часть применяемых инструментов используется сразу несколькими хакерскими группами, которые, как правило, относят к китайским, говорит руководитель отдела исследования сложных киберугроз компании Group-IB Анастасия Тихонова. По индустриальной принадлежности атакуемых объектов (госучреждения, оборонная и авиационная отрасль, телекоммуникационный сектор и т.д.) также можно предположить китайское происхождение группы. Тихонова подчеркнула, что с каждым годом становится все сложнее относить ту или иную кампанию к конкретной хакерской группе, так как злоумышленники редко используют уникальные инструменты, а чаще дорабатывают те, что ранее применяли их «коллеги по цеху». В то же время группы объединяются для отдельных кампаний и «перемешиваются» друг с другом.

Проект о людях, создающих позитивные долгосрочные изменения в бизнесе и обществе

ИМПАКТ-БИЗНЕС Новость

Проект о людях, создающих позитивные долгосрочные изменения в бизнесе 
и обществе

ИМПАКТ-БИЗНЕС Статья

Что такое импакт 
и почему он критически важен 
для бизнеса в 2025 году

ИМПАКТ-БИЗНЕС Интервью

Психолог Асмолов: «Ключевой вопрос 
в развитии компании — поиск смысла»

ИМПАКТ-БИЗНЕС Колонка

Что останется после меня: как поиск смысла формирует устойчивые компании

ИМПАКТ-БИЗНЕС Статья СберПро

Как и для чего 
бизнес инвестирует 
в социальную инфраструктуру

Авторы
Теги
Магазин исследований Аналитика по теме "Безопасность"
Прямой эфир
Ошибка воспроизведения видео. Пожалуйста, обновите ваш браузер.
Лента новостей
Курс евро на 13 декабря
EUR ЦБ: 93,56 (+0,62)
Инвестиции, 04:42
Курс доллара на 13 декабря
USD ЦБ: 79,73 (+0,39)
Инвестиции, 04:42
Как устроен полный цикл производства шин РБК и Ikon Tyres, 05:02
ПВО отразила над Ленинградской областью атаку дронов Политика, 04:57
Лавров счел «дух Дейтона» залогом мира и стабильности в БиГ Политика, 04:45
Стармер и фон дер Ляйен увидели «решающий момент» для будущего Украины Политика, 04:37
Поужинать и не потерять партнеров: тест на китайский этикет РБК и ВТБ, 03:52
США подняли над Пальмирой два F-16 после атаки на военных Политика, 03:47
Дмитриев после слов Мерца заявил о спасении Трампом западной цивилизации Политика, 03:38
Новый год — с новыми силами
Как правильно отдыхать?
Узнать на интенсиве
В аэропорту Пулково скорректировали ограничения на полеты Политика, 03:23
Мэр назвал число погибших при стрельбе в Брауновском университете в США Общество, 02:50
Прощание с послом России в КНДР пройдет в Москве Политика, 02:37
В одном из районов Кубани упали обломки беспилотников Политика, 02:23
В Херсонской области 13 округов остались без электричества Политика, 01:53
В Урюпинске из-за падения обломков БПЛА произошел пожар на нефтебазе Политика, 01:48
Аэропорт Пулково приостановил отправку рейсов Политика, 01:35