Iniciar sesión Registro
Anuncios
Tu espacio publicitario
Reserva este slot exclusivo para el periodo elegido.
Comprar publicidad →
Logotipo de la comunidad de telegram - Malware Analysis 🇺🇦
Añadido 06 ene. 2025 🌐 UK

Malware Analysis 🇺🇦

@malwareanalysisinua
Número de suscriptores: 567
Fotos: 63
Enlaces: 93
Descripción:
Аналіз кібератак проти України
Fuente

Malware Analysis 🇺🇦 | Впродовж останніх двох років мої українські студенти в рамках курсу з ...

Logotipo de la comunidad de telegram - Malware Analysis 🇺🇦 Malware Analysis 🇺🇦 @malwareanalysisinua
673 Vistas/Alcance 2024-09-13 15:10 Mensaje №158
Впродовж останніх двох років мої українські студенти в рамках курсу з аналіза шкідливих програм практикувалися в ідентификації російських державних хакерських груп по знайденим індикаторам кібератак. А група шведських студентів почала зараз розробляти інструмент для атрибуції за допомогою штучного інтелекту, а саме великих мовних моделей, в рамках свого проєктного курсу. Тому, у світлі нещодавніх оновлень у справі WhisperGate [1], я вирішив опублікувати кілька дописів на тему атрибуції кібератак. Що це таке, навіщо воно потрібно, і які інструменти можна використовувати? Але почнемо з огляду подій пов’язаних із цією кібератакою. 5 вересня 2024 року журі штату Меріленд опублікувало обвинувальний висновок [1] проти п’яти членів військової частини 29155 Головного розвідувального управління Генерального штабу (ГРУ) Росії («Ember Bear») та одного, звинуваченого ще у червні 2024 року, російського цивільного Аміна Стігала [2] за кібероперацію під назвою WhisperGate [3] проти українських урядових служб та союзників у США і Європі – щонайменше 26 країн НАТО. Підрозділ 29155 ГРУ асоціюється з групами APT під різними назвами, такими як Ember Bear (CrowdStrike), Saint Bear (ThreatBook), Cadet Blizzard (Microsoft), FROZENVISTA (Google TAG), Nodaria (Symantec), TA471 (Proofpoint), UAC-0056 (CERT-UA), UNC2589 (Google Mandiant), Lorec53 (NSFOCUS), Lorec Bear, Bleeding Bear (Elastic) і Nascent Ursa (Palo Alto) [4, 5]. Ця група належить до так званих «ведмедів Путіна» — фінансованих державою розвідувальних хакерських груп, які підпорядковуються різним російським спецслужбам, таким як Служба зовнішньої розвідки (СВР), Федеральна служба безпеки (ФСБ) і Головне розвідувальне управління Генштабу РФ (ГРУ). Однак конкретна група російських військових хакерів була не відома у той час, коли була виявлена атака Whispergate – 13 січня 2022 року, за місяць до повномасштабного вторгнення рф в Україну. Крім того, зловмисники провели операцію під «фальшивим прапором» (“false flags”), видаючи себе за польських хакерів [3]. У квітні 2023 року Microsoft змінила атрибуцію з DEV-0586 на Cadet Blizzard, нову классифікацію, пов’язаний з Головним розвідувальним управлінням (ГРУ) російського Генштабу. [6]CrowdStrike [7], у свою чергу, заявив, що витирачи WhisperGate нагадують деструктивну шкідливу програму NotPetya від VOODOO BEAR (Sandworm або GRU Unit74455 [8]) [9]. Так само вчинила ESET, коли їхні дослідники «з різним ступенем впевненості» віднесли WhisperGate та інші атаки Wiper до Sandworm. [10] У своєму дослідженні я також приписав ці деструктивні атаки проти критичної інфраструктури України в 2022 році групі Sandworm на основі подібності використаних тактик і технік. Однак атрибуція не була головною метою мого дослідження, яке було присвясене аналізу методів обходу кіберзахисту, які використовували російські розвідувальні групи [11, 12]. Отже, чому ми маємо такі різні думки щодо авторства WhisperGate, хоча всі згадані компанії були згодні щодо зв’язку WhisperGate із російською військовою розвідкою (ГРУ). Проблема атрибуції державних груп полягає в тому, що вони зазвичай не залишають своїх підписів чи будь-яких інших унікальних ідентифікаторів, що, наприклад, більш характерно для груп, які використовують програми-вимагачі, а, навпаки, намагаються вбудувати так звані «фальшиві прапори», щоб замести сліди. Це означає, що ми не можемо використовувати детерміністичні методи для ідентифікації суб’єкта загрози на основі якогось одного унікального індикатора атаки. Замість цього ми повинні розглянути набір індикаторів і використовувати ймовірнісні методи для оцінки збігу слідів атак із відомими профілями груп APT. Для цього ми можемо використовувати традиційні класифікатори ML, розумні методи зіставлення шаблонів і можливості GenAI. У наступній публікації ми докладніше поговоримо про проблему атрибуції та про те, як штучний інтелект може чи не може її вирішити, на прикладі WhisperGate.