Fuente
Malware Analysis 🇺🇦 | Цього місяця Microsoft опублікував два записи в блозі про кіберопераці...
814 Vistas/Alcance
2024-12-12 18:58
Mensaje №163
Цього місяця Microsoft опублікував два записи в блозі про кібероперації групи Secret Blizzard або Turla, яку відность до “16-й Центр” ФСБ. Останній пост про операцію проти пристроїв військових, які використовують Starlink для з’єднання з Інтернетом. [1,2,3]Цікавий момент, що Secret Blizzard/Turla вже дейкий час використовували інфраструктуру інших APT груп: - Storm-0156 - державний шпигунський кластер Пакістану.- Storm-1837 (Flying Yeti) - це інша російська група, яка атакує пристрої українських операторів дронів. Використовували троянські програми: COOKBOX [4] та троян HYDRA для Андроіду під виглядом софта “Griselda” [5].- Комерційний російський Malware-as-a-Service ботнет із назвою “Amadey”.- APT-34 - державна іранська група Hazel Sandstorm (OilRig, Crambus) у 2017 році.- Storm-0473 (Tomiris) - група з Казахстану у 2022 році. Така тактика ускладнює атрибуцію кібератаки, тому що чужа інфраструктура дає false flags (про це ще поговоримо). Але у випадку Turla, вони все одно намагалися встановити свої “фірмові” бекдори Tavdig (1stage) та Kazuar (2nd stage).#Turla #SecretBlizzard #APT #Attribution