Вхід Реєстрація
Реклама
Ваше рекламне місце
Забронюйте цей слот без конкуренції на обраний період.
Купити рекламу →
Логотип телеграм спільноти - 🇺🇦 OSINT Простими Словами | Кібербезпека
Додано 06 гру 2025

🇺🇦 OSINT Простими Словами | Кібербезпека

@osint_simple
Кількість підписників: 3 540
Фото: 1,180
Відео: 103
Посилання: 743
Опис:
Тут не про теорію. Тут про практику, реальні кейси і мислення дослідника. 🕵️‍♂️ Вчу бачити більше, ніж інші: — як знаходити людей за слідами — як працює фішинг і соцінженерія — як мислить осінтер ⚡️ Без води. Просто: як це працює і як це використати.
Джерело

🇺🇦 OSINT Простими Словами | Кібербезпека | Wassup підписники.Ми давно не робили постів, проте за цей час було про...

Логотип телеграм спільноти - 🇺🇦 OSINT Простими Словами | Кібербезпека 🇺🇦 OSINT Простими Словами | Кібербезпека @osint_simple
389 Охват/переглядів 2026-06-16 19:35 Повідомлення №2291
Wassup підписники.Ми давно не робили постів, проте за цей час було проведено більше 5 атак на неназвані компанії в сферах IT, держ. структур, та холдинги з різних секторів включаючи торгівлю та будівництво.Оскільки абсолютно прозоро й відкрито проводити атаки стало важче через більш прискіпливу увагу зі сторони силових структур та ЗМІ - ми не могли майже нічого висвітлювати на загал.Але в зв'язку з останніми подіями, де C.A.S безпідставно почали обвинувачувати (не прямо а побічно) в кібератаках на країни європи, сходу та безпосередньо USA - ми вирішили внести певні корективи в це інфополе.Сьогодні ми поговоримо про атаку на холдинг Grandline.Для справки: Російський холдинг Grand Line (ТОВ «Гранд Лайн - Центр») — один із найбільших виробників будівельних матеріалів у РФ. Окрім потужного промислового крила, яке об'єднує 13 заводів та приносить понад 12 мільярдів рублів (тільки основна діяльність в вигляді заводу Металліст та інших) річної виручки, група має диверсифікований портфель активів у Калузькій області. Холдинг фактично переріс у багатопрофільну екосистему: до його структури також входять кілька регіональних торгових центрів, житловий комплекс «Старгород», мережа преміальних спортивних клубів «Гранд Фітнес» та низка допоміжних мікрофірм, що забезпечують логістику та сервісне обслуговування об'єктів. Загальний штат працівників усіх напрямків перевищує 5000 осіб.Ми провели декілька місяців в мережі группи компаній, пенетруючи інший не менш важкий таргет, після чого повернулись до грандлайну та десь за тиждень-два добили його.Мережа холдингу представляє собою десятки мережевих сегментів, розбитих на офіси (фізично розташовані в різних місцях), серверні та розбиту віртуалізацію. Все це було захоплено й досліджено на предмет чутливих данних та критично важливих вузлів, виведення з ладу котрих ставило весь таргет в позицію "раком в розтопирку".Для проведення завершуючих етапів атаки, ми запросили на таргет комманду "Хакерський кіт" та нашого RaaS партнера - ClearWater, білд котрого використовувався для атаки на Windows станції (linux\mox\esxi - ми шифрували своїми вже перевіреними інструментами).В ніч з 17.05.26 на 18.05.26 ми почали процесс видалення бекапів та шифрування мережевої інфраструктури Грандлайну, внаслідок чого вранці було "знайдено":- Зашифровано 3000+ Windows серверів та станцій.- 700+ віртуальних машин Vmware ESXi.- Більше 100ТБ бекапів було видалено (всі бекап сервери - були підключені в Veeam та мали 2-3 диска для збереження єдиних бекапів)- Ексфільтровано 650ГБ інформації (особисті данні співробітників, бухгалтерія, чутлива документація та чертежі)Мережа була розбита на 5 доменів AD:- metallist.g310 - основний домен, в котрий було підключено всі заводи холдингу, та їх офіси.- stargorod.g310 - домен належить ЖК Старгород, що належить холдингу (270+ квартир)- ko.g310 - а я єбу, навіть сисадміни не всі розуміють що цей домен тримає.- rainbow.g310 - домен контролює мережу торгових центрів, що також є активами холдингу.- fitness.g310 - фітнесс центри грандлайну (ГрандФітнес)18.05.26 системні адміністратори та адміністрація холдингу почали оцінку маштабів атаки, намагаюсь зрозуміти звідки прийшов цей GangBang та чи продовжується атака rn.Через декілька днів, вони намагались підняти з 0 1С щоб почати відвантаження продукції, паралельно запевняючи співробітників нижчих по ієрархії, та партнерів з клієнтами - в тому що це тимчасовий технічний збій. В цей час робочі станції співробітників відсвічували шпалерами ClearWater, котрі сфотографував один з неназваних співробітників та надіслав в місцевий телеграм канал ЧП "Обнинск" ( https://t.me/obninsk/16380 ) (судячи з усього, це робоча станція безспосередньо з офісу в місті Обнинск).В холдингу цим мувом були дуже незадоволені, й почали шукати "інсайдера" котрий міг не тільки злити інфорацію про повний пиздець інфрі в ЗМІ, а й наприклад впустити нас в мережу (В розбіжність з фантазіями русачків-безопастів - C.A.S ніколи не їбе русню інсайдерами, наш підхід тільки технічний).За всім процессом обговорення атаки, інтригами в середині