«Дочка» Гугл нашла ГРУ.

«Дочка» Гугл нашла ГРУ

Атаки «хактивистов» на электрические станции на Украине и в США, взломы представителей СМИ, которые работают «по Российской Федерации», слив утечек в Телеграме связали с разведкой МО Россия

Оригинал этого материала
© The Insider, 18.04.2024, Гугл обосновал причастность ГРУ к новым атакам на электрические станции США и взломам российских представителей СМИ, Иллюстрации: via Mandiant via The Insider

Принадлежащая Гугл компания Mandiant, которая специализируется на информационной безопасности, предала гласности отчет о серии взломов группы взломщиков из ГРУ, популярной как Sandworm либо APT44. Еще в 2017 году The Insider обосновал связь с ГРУ иной хакерской группировкой — Fancy bear (APT28), она основывалась на военных из в/ч 26165 и стояла за почти всеми звучными атаками (к примеру, за взломом почты Хиллари Клинтон, Парламента и избирательного офиса Эммануэля Макрона). Что все-таки касается Sandworm, то эту группу принято сравнивать с иной армейской частью ГРУ — в/ч 74455. И если Fancy Bear в главном употребляла фишинговые атаки для получения инфы, то в арсенале Sandworm также нападения на объекты критичной инфраструктурных объектов различных государств и военные объекты Североатлантический Альянс.

Как показала Mandiant в собственном отчёте, эта группа, в числе остального, несет ответственность за бессчетные хакерские атаки на энергетическую и телекоммуникационную инфраструктуру Украины и огромное количество нападений, которые связаны со разведывательной деятельностью в различных регионах мира, также против представителей СМИ и членов правительств.

В соответствии с отчету Mandiant, гэрэушные кибервзломщики APT44 ведут работу сходу по трем фронтам: шпионаж, информационно-техническое действие (другими словами выведение из строя инфраструктурных объектов, к примеру, электрических станций либо операторов связи) и информационно-психологическое действие. Главное внимание их сконцентрировано на действиях в Украине. А именно, в октябре 2022 года атака взломщиков на электрическую станцию в одном из регионов Украины привела к отключению электро энергии. Сразу тот же регион подвергся ракетным обстрелам от Российской Федерации.

Военные под видом активных участников взламывают электрические станции

С начала широкоформатного вторжения Рф в Украину в 2022 году в Телеграм возникло огромное количество каналов, создатели которых выдают себя за пророссийские группы «хактивистов», другими словами взломщиков-активных участников, целевых какими-то идеологическими соображениями. Самыми звучными и популярными из них стали Killnet и XakNet. The Insider говорил о работе Killnet в 2023 году. Тогда некоторые источники СМИ связывали фуррор Killnet со знакомством с членами псевдохактивистской группы XakNet, которая, вероятно, контактировала в ГРУ. Mandiant выяснил, что гэрэушники из APT44 впрямую соединены как с группировкой XakNet, так и с 2-мя иными группами: Телеграм-каналом «Народная CyberАрмия» (до этого узнаваемый как CyberArmyofRussia) и «Солнцепек». Специалисты думают, что эти каналы употребляются для информационно-психического действия, также для слива данных, приобретенных в итоге операций ГРУ.

The Insider говорил, как XakNet выдавал себя за создателей нападения на муниципальные ресурсы Украины 23 февраля 2022 года — практически за несколько часов до начала боевых столкновений. Утечки данных, которые публиковала группировка, возможно, были в реальности получены в итоге атаки взломщиков ГРУ на муниципальную IT-инфраструктуру Украины в месяц до начала активных вооруженного конфликта.

В итоге изучения учетных записей, которые связаны с «Народной CyberАрмией» Mandiant сделала вывод, что кибервзломщики ГРУ могут «направлять» группировку и «влиять на её публикации на разных площадках». А именно, специалисты увидели, что во время одной из нападений вирусом-вайпером UNC3810 в октябре 2022 года «Народная CyberАрмия» сказала об нападении на 30 минут ранее, чем атака реально началась. Потому что спецы знали, когда вправду происходила атака, они сумели зафиксировать, что в группе Телеграм «хактивистов» данные о её успехе выпустили еще до её начала. Возможно, идет речь об нападении на муниципальную службу занятости Украины.

Из-за этого взаимодействия с ГРУ «Народная CyberАрмия» смогла присвоить для себя несколько нападений на инфраструктурные объекты — в частности, в январе 2024 года в канале было размещено видео с панелью управления заводом сточных вод в Польше и водоснабжением города Абернати в Техасе, которые будто бы взломала «CyberАрмия». В США удостоверили факт атаки. В марте канал также обнародовал видеозапись панели управления гидроэнергетическим объектом во Франции. «Получили доступ к АСУ платины и незначительно спустили уровень воды, приостановили генерацию электрической энергии», — отрадно сказали члены «CyberАрмии» (орфография сохранена).

Сомнительно, что «CyberАрмия» могла играться хоть хоть каких-то значительную роль в этих атаках — их компетенции ограничиваются возможностью устроить краткосрочный DDOS какого-то веб-сайта, тогда как доступ к объекту инфрастуктуры — пусть даже такому второстепенному, как маленькая провинциальная электростанция — просит уже некоторых проф способностей.

"Дочка" Google нашла ГРУ.

Снимок экрана из видео, размещенного «Народной CyberАрмией» в марте 2024 г. Канал «Солцнепек», вначале предназначенный для публикации персональных сведений украинских военных, как полагает Mandiant, после ребрендинга в 2023 году также стал каналом, через который ГРУ «сливает» данные, приобретенные в итоге собственных взломов. Для иллюзии вирусности публикации «Народной CyberАрмии», «Солнцепека» и XakNet репостит большая сетка Телеграм-каналов, также сделанная после начала широкоформатного вторжения Рф в Украину, — в частности, как подчеркивает Mandiant, канал «Джокер ДНР». По имеющимся сведениям The Insider, «Джокер ДНР» был связан с обладателями сетки каналов Killnet до её ребрендинга сначала 2024 года.

ГРУ против представителей СМИ

Специалисты также считают взломщиков ГРУ ответственными за нападения на представителей СМИ, общественников и межгосударственные организации, которые ведут расследования о работе кабинета министров Рф. К примеру, они штурмовали Компанию по воспрещению хим орудия (ОЗХО), участвовавш?? в расследовании отравлений «Новичком». Mandiant отмечает, что в декабре 2023 — январе 2024 года ГРУ пробовало взломать несколько обществ представителей СМИ, в том числе Bellingcat. С этой целью кибервзломщики употребляли фишинговые рассылки.

Bellingcat получал рассылку будто бы от лица Агентства США по интернациональному развитию (USAID). В январе 2024 года российские репортеры получали тождественные фишинговые письма — будто бы от коллег из остальных редакций, которые сетовали, что их материал был скопирован без ссылки. Например, к примеру, изданию «Вёрстка» пришло фишинговое письмо, будто бы отправленное возмущенной сотрудницей The Insider.

«Медуза» также докладывала о беспримерной нападении на свою инфраструктуру сначала 2024 года и попытки взломать представителей СМИ. […]

"Дочка" Google нашла ГРУ.

Снимок экрана фишингового письма


Если Вас заинтересовала новость:

  • Ниже на странице вы можете видеть взаимосвязанные статьи (при их наличии).
  • Обратите внимание на ссылки, имеющиеся в статье, за ними содержится дополнительная информация.
  • Воспользуйтесь поиском на сайте для получения дополнительных материалов по интересующей вас теме.