tgindex
M

Malware Analysis 🇺🇦

описание

Аналіз кібератак проти України

569
подписчиков
Охват к подписчикам
101,2%
ERR
Реакции к просмотрам
1,04%
120 на 20 постов
Пересылки к просмотрам
0,95%
109
Постов в день
0,0
всего 20

Где отзываются чаще

доля реакций к просмотрам
  • 13 сент. 2024 г.Впродовж останніх двох років мої українські студенти в рамках курсу з аналіза шкідливих програм практикувалися в ідентификації російських державних хакерських груп по знайденим індикаторам кібератак. А група шведських студентів почала зараз розробляти інструмент для атрибуції за допомогою штучного інтелекту, а саме великих мовних моделей, в рамках свого проєктного курсу. Тому, у світлі нещодавніх оновлень у справі WhisperGate [1], я вирішив опублікувати кілька дописів на тему атрибуції кібератак. Що це таке, навіщо воно потрібно, і які інструменти можна використовувати? Але почнемо з огляду подій пов’язаних із цією кібератакою. 5 вересня 2024 року журі штату Меріленд опублікувало обвинувальний висновок [1] проти п’яти членів військової частини 29155 Головного розвідувального управління Генерального штабу (ГРУ) Росії («Ember Bear») та одного, звинуваченого ще у червні 2024 року, російського цивільного Аміна Стігала [2] за кібероперацію під назвою WhisperGate [3] проти українських урядових служб та союзників у США і Європі – щонайменше 26 країн НАТО. Підрозділ 29155 ГРУ асоціюється з групами APT під різними назвами, такими як Ember Bear (CrowdStrike), Saint Bear (ThreatBook), Cadet Blizzard (Microsoft), FROZENVISTA (Google TAG), Nodaria (Symantec), TA471 (Proofpoint), UAC-0056 (CERT-UA), UNC2589 (Google Mandiant), Lorec53 (NSFOCUS), Lorec Bear, Bleeding Bear (Elastic) і Nascent Ursa (Palo Alto) [4, 5]. Ця група належить до так званих «ведмедів Путіна» — фінансованих державою розвідувальних хакерських груп, які підпорядковуються різним російським спецслужбам, таким як Служба зовнішньої розвідки (СВР), Федеральна служба безпеки (ФСБ) і Головне розвідувальне управління Генштабу РФ (ГРУ). Однак конкретна група російських військових хакерів була не відома у той час, коли була виявлена атака Whispergate – 13 січня 2022 року, за місяць до повномасштабного вторгнення рф в Україну. Крім того, зловмисники провели операцію під «фальшивим прапором» (“false flags”), видаючи себе за польських хакерів [3]. У квітні 2023 року Microsoft змінила атрибуцію з DEV-0586 на Cadet Blizzard, нову классифікацію, пов’язаний з Головним розвідувальним управлінням (ГРУ) російського Генштабу. [6] CrowdStrike [7], у свою чергу, заявив, що витирачи WhisperGate нагадують деструктивну шкідливу програму NotPetya від VOODOO BEAR (Sandworm або GRU Unit74455 [8]) [9]. Так само вчинила ESET, коли їхні дослідники «з різним ступенем впевненості» віднесли WhisperGate та інші атаки Wiper до Sandworm. [10] У своєму дослідженні я також приписав ці деструктивні атаки проти критичної інфраструктури України в 2022 році групі Sandworm на основі подібності використаних тактик і технік. Однак атрибуція не була головною метою мого дослідження, яке було присвясене аналізу методів обходу кіберзахисту, які використовували російські розвідувальні групи [11, 12]. Отже, чому ми маємо такі різні думки щодо авторства WhisperGate, хоча всі згадані компанії були згодні щодо зв’язку WhisperGate із російською військовою розвідкою (ГРУ). Проблема атрибуції державних груп полягає в тому, що вони зазвичай не залишають своїх підписів чи будь-яких інших унікальних ідентифікаторів, що, наприклад, більш характерно для груп, які використовують програми-вимагачі, а, навпаки, намагаються вбудувати так звані «фальшиві прапори», щоб замести сліди. Це означає, що ми не можемо використовувати детерміністичні методи для ідентифікації суб’єкта загрози на основі якогось одного унікального індикатора атаки. Замість цього ми повинні розглянути набір індикаторів і використовувати ймовірнісні методи для оцінки збігу слідів атак із відомими профілями груп APT. Для цього ми можемо використовувати традиційні класифікатори ML, розумні методи зіставлення шаблонів і можливості GenAI. У наступній публікації ми докладніше поговоримо про проблему атрибуції та про те, як штучний інтелект може чи не може її вирішити, на прикладі WhisperGate.2,09%
  • 19 июл. 2025 г.Нарешті дочекалися 👻 #APT28 (Fancy Bear 🐻, ГРУ в/ч 26165) встановлює шкідливу програму, яка використовує LLM для запуску команд на інфікованій системі з метою збору даних. 🤖 https://cert.gov.ua/article/62847301,85%
  • 20 дек. 2024 г.У контексті видалення державних реєстрів і їх бекапів у Польщі російськими хакерами, ще раз публікую пост із посиланням на роботу моєї, зараз вже, аспірантки на тему “Розробка пропозицій щодо підвищення рівня захисту персональних даних у контексті кібервійни” / “Personal data protection in the context of cyberwarfare”. Продовжуємо дослідження та чекаємо на звіт від CERT-UA .1,78%
  • 10 сент. 2025 г.Дуже цікавий звіт від Anthropiс, де наводяться приклади використання Claude Code для створення malware та проведення кібероперацій (Ransomware-as-a-Service, Chinese APT, North Korean “Contagious Interview” campaign).1,61%
  • 10 апр. 2025 г.Шлях до технологічної переваги на полі бою починається з прочитання 400-сторінкового стандарту кібербезпеки. 😆 Ще цікавіше буде, коли ці системи стануть автономними або напівавтономними. Дякую Анастасії за актуальну доповідь про безпеку роботизованих систем! 🤓 #освіта #securesoftwareenginering #securearchitecture https://www.youtube.com/watch?v=4LFPVc0N38k1,34%
  • 10 сент. 2025 г.https://www-cdn.anthropic.com/b2a76c6f6992465c09a6f2fce282f6c0cea8c200.pdf1,33%
  • 19 июл. 2024 г.Про вплив ланцюжка постачань на доступність критичної інфраструктуру. Впевнений, що можна закінчити війну через кіберпростір, якщо рівень діджиталізації країни достатньо високий. #crowdstrike1,20%
  • 12 дек. 2024 г.Цього місяця Microsoft опублікував два записи в блозі про кібероперації групи Secret Blizzard або Turla, яку відность до “16-й Центр” ФСБ. Останній пост про операцію проти пристроїв військових, які використовують Starlink для з’єднання з Інтернетом. [1,2,3] Цікавий момент, що Secret Blizzard/Turla вже дейкий час використовували інфраструктуру інших APT груп: - Storm-0156 - державний шпигунський кластер Пакістану. - Storm-1837 (Flying Yeti) - це інша російська група, яка атакує пристрої українських операторів дронів. Використовували троянські програми: COOKBOX [4] та троян HYDRA для Андроіду під виглядом софта “Griselda” [5]. - Комерційний російський Malware-as-a-Service ботнет із назвою “Amadey”. - APT-34 - державна іранська група Hazel Sandstorm (OilRig, Crambus) у 2017 році. - Storm-0473 (Tomiris) - група з Казахстану у 2022 році. Така тактика ускладнює атрибуцію кібератаки, тому що чужа інфраструктура дає false flags (про це ще поговоримо). Але у випадку Turla, вони все одно намагалися встановити свої “фірмові” бекдори Tavdig (1stage) та Kazuar (2nd stage). #Turla #SecretBlizzard #APT #Attribution1,12%
  • 30 сент. 2024 г.«Ember Bear (він же UAC-0056, Lorec53, Lorec Bear, Bleeding Bear, Saint Bear) — вороже кіберугруповання, яке діяло проти урядових і військових організацій у Східній Європі з початку 2021 року, ймовірно, для збору розвідданих із цільових мереж. Схоже, що Ember Bear головним чином мотивований використовувати доступ і дані, отримані під час вторгнень, як зброю для підтримки інформаційних операцій (IO), спрямованих на формування недовіри суспільства до цільових установ і зниження здатності уряду протистояти російським кіберопераціям.» Цю інформацію надає MITRE [4], але найвідомішою атакою Ember Bear є WhisperGate, і багато безпекових компаній почали відстежувати Ember Bear саме з 13 січня 2024 року під різними ідентифікаторами. 30 березня 2022 року Адам Мейєрс, старший віце-президент із розвідки CrowdStrike, дав свідчення перед CHS (Комітет Палати представників з внутрішньої безпеки) щодо російських кіберзагроз критичній інфраструктурі. Під час своїх свідчень Адам уперше публічно розповів про російську державну хакерську групу, яку CrowdStrike Intelligence відслідковує як EMBER BEAR. Microsoft, в свою чергу, використовує для WhisperGate ідентифікатор APT загрози DEV-0586 під час відстеження руйнівних атак Whispergate проти кількох державних установ в Україні в середині січня 2022 року [17]. Пізніше цю російську групу ГРУ перейменовує в Cadet Blizzard [15]. Завдяки нещодавно опублікованим новим порадам щодо безпеки та обвинувальному висновку Ember Bear явно приписують підрозділу 29155 ГРУ, який, що цікаво, більш відомий своїми вбивствами та диверсіями за кордоном, а не кібератаками. Ось що пише Belingcat про підрозділ 29155 ГРУ [21]: «Раніше ми ідентифікували та описали діяльність елітного диверсійного підрозділу в/ч 29155 ГРУ. Цей підрозділ проводить таємні операції за кордоном, і ми раніше визначили його причетність, окрім серії отруєнь у Болгарії, до анексії Криму (2014 р.), спроби дестабілізації в Молдові (2014), невдалого державного перевороту у Чорногорії (2016), пов’язані з WADA розвідувальні операції в Швейцарії (2016-2017), можливі операції з дестабілізації в Іспанії під час референдуму про незалежність Каталонії (2017) і замах на вбивство колишнього російського шпигуна Сергія Скрипаля у Солсбері, Великобританія (2018)». Окрім того, один із головних технічних реалізаторов кампанії WhisperGate є не офіцер ГРУ, а 22-річний російський цивільний Амин Тимович Стигал з Грозного. [20] Державний департамент Сполучених Штатів пропонує винагороду до 10 мільйонів доларів за інформацію, яка допоможе визначити його місцезнаходження [19]. Підсумовуючи, є принаймні два цікаві факти, пов’язані з досить новою групою ГРУ Ember Bear, яка схожа, до речі, за тактиками і техніками із іншою кібергрупою ГРУ — Sandworm, але про це в наступних постах: 1) Кібератаки — це новий напрямок підрозділу 29155 ГРУ, який, як відомо, працювала переважно з операціями по вбивству та саботажу. 2) Співпраця ГРУ з молодим цивільним хакером. Відома практика, коли інша спецслужба, ФСБ, вербує місцевих хакерів, які або мало необачність проводити свої кібератаки на російські компанії в так званій зоні RU (справа Lurk [16]), або які були найняті за гроші (атака на Yahoo у 2014 році). [17])1,11%
  • 7 нояб.... Повідомляється, що ці шкідливі програми: - Динамічно використовують LLM під час виконання для генерації або зміни шкідливого коду на вимогу. - Виконують адаптивне обфускацію, використовуючи фрагменти коду, згенеровані ШІ, для уникнення статичних та поведінкових механізмів виявлення. - Демонструють модульну та самооновлювану поведінку, де шкідливі функції створюються контекстуально, а не жорстко закодовані. Це вказує на перехід до більш автономних, адаптивних та стійких архітектур шкідливого програмного забезпечення, здатних до навчання в режимі реального часу або еволюції коду. Хоча цей підхід все ще знаходиться на початковому етапі, він демонструє, як зловмисники операціоналізують генеративний штучний інтелект поза межами розвідки та створення фішингового контенту, переходячи до генерації та уникнення виявлення шкідливого програмного забезпечення за допомогою ШІ. Також пропоную подивтись мою доповідь (англ) на конференції AMTSO 2025 щодо впливу ШІ на кібератаки (https://www.youtube.com/watch?v=uQagBMFVCjE), яка досліджує вплив генеративного ШІ як на наступальний, так і оборонний контексти. #GenAI #LLM #APT281,07%
  • 15 февр.Детальна методичка з аналізу .NET PE малварі на прикладі популярного RAT #Remcos (Remote Control and Surveillance) від аналітиків Unit42 https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/Mega-Malware-Analysis-Tutorial-Featuring-Donut.pdf1,03%
  • 27 июн. 2024 г.У США 22-річного росіянина звинуватили в кібератаках проти України та її союзників безпосередньо перед вторгненням в 2022 році. США пропонують винагороду в розмірі 10 мільйонів доларів. @secdigestua0,92%