Fuente
Malware Analysis 🇺🇦 | Ember Bear (він же UAC-0056, Lorec53, Lorec Bear, Bleeding Bear, Saint...
726 Vistas/Alcance
2024-09-30 07:25
Mensaje №160
«Ember Bear (він же UAC-0056, Lorec53, Lorec Bear, Bleeding Bear, Saint Bear) — вороже кіберугруповання, яке діяло проти урядових і військових організацій у Східній Європі з початку 2021 року, ймовірно, для збору розвідданих із цільових мереж. Схоже, що Ember Bear головним чином мотивований використовувати доступ і дані, отримані під час вторгнень, як зброю для підтримки інформаційних операцій (IO), спрямованих на формування недовіри суспільства до цільових установ і зниження здатності уряду протистояти російським кіберопераціям.»Цю інформацію надає MITRE [4], але найвідомішою атакою Ember Bear є WhisperGate, і багато безпекових компаній почали відстежувати Ember Bear саме з 13 січня 2024 року під різними ідентифікаторами.30 березня 2022 року Адам Мейєрс, старший віце-президент із розвідки CrowdStrike, дав свідчення перед CHS (Комітет Палати представників з внутрішньої безпеки) щодо російських кіберзагроз критичній інфраструктурі. Під час своїх свідчень Адам уперше публічно розповів про російську державну хакерську групу, яку CrowdStrike Intelligence відслідковує як EMBER BEAR. Microsoft, в свою чергу, використовує для WhisperGate ідентифікатор APT загрози DEV-0586 під час відстеження руйнівних атак Whispergate проти кількох державних установ в Україні в середині січня 2022 року [17]. Пізніше цю російську групу ГРУ перейменовує в Cadet Blizzard [15]. Завдяки нещодавно опублікованим новим порадам щодо безпеки та обвинувальному висновку Ember Bear явно приписують підрозділу 29155 ГРУ, який, що цікаво, більш відомий своїми вбивствами та диверсіями за кордоном, а не кібератаками. Ось що пише Belingcat про підрозділ 29155 ГРУ [21]:«Раніше ми ідентифікували та описали діяльність елітного диверсійного підрозділу в/ч 29155 ГРУ. Цей підрозділ проводить таємні операції за кордоном, і ми раніше визначили його причетність, окрім серії отруєнь у Болгарії, до анексії Криму (2014 р.), спроби дестабілізації в Молдові (2014), невдалого державного перевороту у Чорногорії (2016), пов’язані з WADA розвідувальні операції в Швейцарії (2016-2017), можливі операції з дестабілізації в Іспанії під час референдуму про незалежність Каталонії (2017) і замах на вбивство колишнього російського шпигуна Сергія Скрипаля у Солсбері, Великобританія (2018)». Окрім того, один із головних технічних реалізаторов кампанії WhisperGate є не офіцер ГРУ, а 22-річний російський цивільний Амин Тимович Стигал з Грозного. [20] Державний департамент Сполучених Штатів пропонує винагороду до 10 мільйонів доларів за інформацію, яка допоможе визначити його місцезнаходження [19]. Підсумовуючи, є принаймні два цікаві факти, пов’язані з досить новою групою ГРУ Ember Bear, яка схожа, до речі, за тактиками і техніками із іншою кібергрупою ГРУ — Sandworm, але про це в наступних постах:1) Кібератаки — це новий напрямок підрозділу 29155 ГРУ, який, як відомо, працювала переважно з операціями по вбивству та саботажу.2) Співпраця ГРУ з молодим цивільним хакером. Відома практика, коли інша спецслужба, ФСБ, вербує місцевих хакерів, які або мало необачність проводити свої кібератаки на російські компанії в так званій зоні RU (справа Lurk [16]), або які були найняті за гроші (атака на Yahoo у 2014 році). [17])