Эксперты глобального центра исследований и анализа угроз Kaspersky GReAT зафиксировали масштабную и технически сложную кибератаку, направленную на российские организации. Злоумышленники используют легитимную систему обновления программного обеспечения VipNet для скрытного проникновения в защищенные корпоративные сети, что позволяет им обходить стандартные механизмы безопасности и получать несанкционированный доступ к критически важной инфраструктуре.
Цели и механизмы реализации угрозы
Согласно данным исследователей на июль 2024 года, под прицелом хакеров оказались ведущие предприятия в стратегически важных отраслях. Атака характеризуется высокой степенью подготовки и нацелена на долгосрочный шпионаж. В список потенциальных жертв вошли организации следующих секторов:
- Государственные учреждения и органы управления;
- Предприятия энергетического и промышленного комплекса;
- Транспортные и логистические компании;
- Образовательные центры и научно-исследовательские институты.
Для реализации вторжения преступники применяют специализированный набор вредоносного ПО, которое интегрируется в процесс обновления ПО VipNet. Это позволяет им не только закрепиться в системе, но и осуществлять выгрузку конфиденциальных файлов на удаленные серверы, оставаясь незамеченными для традиционных антивирусных решений.
Технические особенности вредоносного инструментария
Технологический стек атаки включает несколько новых модулей, каждый из которых выполняет строго определенную функцию. Эксперты отмечают, что использование доверенных каналов связи (таких как системы обновления) является крайне эффективным методом обхода защиты. Программный комплекс злоумышленников способен загружать дополнительные вирусы-загрузчики, которые расширяют возможности атакующих в реальном времени, обеспечивая полный контроль над зараженными узлами сети.
Выявленная кампания демонстрирует эволюцию методов целевых атак, где для компрометации используются инструменты, которым системные администраторы доверяют по умолчанию.
Специалисты по кибербезопасности рекомендуют организациям провести внеплановый аудит сетевой активности и проверить целостность используемых криптографических средств защиты информации. Учитывая сложность угрозы, эксперты прогнозируют, что подобные методы эксплуатации доверенного ПО будут применяться злоумышленниками и в будущем, требуя от ИТ-отделов внедрения более продвинутых систем мониторинга трафика и поведенческого анализа.