Операция Shady RAT

Pause

Операция Shady RAT — название серии хакерских атак, в ходе которых с примерно 2006 по 2011 год по всему миру были систематически взломаны и подвергнуты шпионажу не менее 72 компаний, организаций и правительств. Термин был введён Дмитрием Алперовичем, сотрудником американской компании в сфере компьютерной безопасности McAfee, и связан с английским понятием Remote Access Tool (программа для удалённого доступа).

Раскрытие

2 августа 2011 года, перед началом конференции Black Hat в Лас-Вегасе[1], Дмитрий Алперович опубликовал в официальном блоге McAfee четырнадцатистраничный доклад[2], в котором он суммировал известные с марта 2011 года[1] в McAfee факты, перечислил 72 цели атак и представил графическое описание атак начиная с 2006 года. Он квалифицировал эти инциденты, а также операцию Aurora и «Операция Night Dragon», которые также исходили из Китая[3], как Устойчивая продвинутая угроза (АРТ)[4] — угрозу в киберпространстве, истоки которой, как правило, связывают с государством, и которая отличается от действий обычных киберпреступников. Он отмечал, что эта угроза представляет большую опасность для государств и бизнеса, чем атаки группировок вроде Anonymous или LulzSec[2][5]. Алперович сообщил о своём открытии правительству США, Конгрессу и правоохранительным органам[6].

Оценки

В то время как Алперович называл описанные в «Операции Shady RAT» атаки «беспрецедентными», оценивая утечку данных как экономическую угрозу для компаний и целых государств, и ставил вопросы национальной безопасности[2], эксперты других компаний — таких как Symantec, «Лаборатория Касперского» и Dell SecureWorks — были более сдержанны. По их словам, детали масштабов потерь данных неизвестны, а технический уровень злоумышленников ниже, чем предполагалось. Исследователь Symantec Хон Лау охарактеризовал «Операцию Shady RAT» как «значимую», но подчеркнул, что это «одна из многих атак, происходящих ежедневно»[7][8]. Евгений Касперский отметил, что атака была чрезмерно раздутой и не заслуживает особого внимания, поскольку могла быть проведена не государством, а преступниками с помощью недорогого программного обеспечения[9][10].

Методы злоумышленников

В 2009 году компания McAfee выявила центральный управляющий сервер, на котором были обнаружены журналы атак[1] и который позволял отследить события до середины 2006 года. Возможно, атаки начались раньше и продолжались вплоть до лета 2011 года[6]. Доступ к целевым системам осуществлялся с помощью выраженно-целенаправленных spear-phishing-рассылок[2]. Такие письма, отличающиеся правдоподобным внешним видом, отправлялись непосредственным пользователям атакуемых сетей и содержали вредоносное ПО, позволявшее злоумышленнику дистанционно управлять заражённым компьютером[11]. По анализу компании Symantec, в рассылках использовались вложения в популярных форматах, вызывающие интерес пользователя. Эти вложения содержали трояны, которые заставляли заражённые системы скачивать картинки, внутри которых с помощью стеганографии прятались команды для удалённого доступа[12].

Взломанные организации

По меньшей мере 72 организации подверглись атакам; для многих других McAfee предполагает взлом, но не может их точно идентифицировать. Среди жертв — государственные органы США, Канады, Индии, других азиатских государств, Ассоциации государств Юго-Восточной Азии (АСЕАН), Организация Объединённых Наций, Международный олимпийский комитет, а также различные компании, в том числе одна из Германии. Большинство атакованных целей (49 случаев) расположены в США[2][13]. Основной акцент был на предприятиях электроники и оборонной промышленности[14]. Взломщики могли находиться в скомпрометированных системах от одного до 28 месяцев[15].

Среди похищенных или незаконно скопированных данных, по словам Алперовича, присутствовали государственные секреты, исходный код ПО, планы по добыче нефти и газа, тексты контрактов и электронные письма. Объём утраченных данных оценивается в петабайты[2]. Один петабайт приблизительно равен объёму хранения 250 жёстких дисков по четыре терабайта каждый.

Возможные организаторы

В McAfee предполагали, что атаки исходили от государственных структур, но конкретных утверждений не делали[15]. По Алперовичу, эти действия отличались от обычных киберпреступников, заинтересованных только в быстрой финансовой выгоде, — целью было получение секретов и интеллектуальной собственности. Интерес к информации о западных и азиатских олимпийских комитетах и Всемирном антидопинговом агентстве накануне Олимпийских игр 2008 года также указывал на деятельность государства, поскольку подобные сведения трудно монетизировать[2] Джим Льюис из вашингтонского предполагал, что за атаками стоял Китай, организатор Олимпиады-2008[1][16]. Исследователь вредоносного ПО Джо Стюарт из Dell SecureWorks подтвердил китайский след: злоумышленники использовали десятилетнюю программу HTran (HUC Packet Transmit Tool), разработанную китайским хакером для сокрытия источника атак, ведущих из Китая. Однако доказательств участия властей Китая представлено не было[8][17][18].

Реакция

Официальный комментарий правительства Китая отсутствовал, однако близкие к нему СМИ, такие как газета Жэньминь жибао, категорически опровергали причастность страны[19][20]. Спустя неделю после раскрытия атак китайские власти сообщили, что сами в 2010 году стали жертвами полумиллиона подобных вторжений, 15 % которых исходили с IP-адресов в США, но по IP невозможно точно определить источник[21].

Министр государственных сооружений и общественных работ Канады Рона Амброуз через три дня после первой публикации о «Shady RAT» заявила о намерении сократить количество государственных e-mail-систем со 100 до 20 и объединить 3000 сетей — ради повышения безопасности и сокращения расходов[6]. Глава Министерства внутренней безопасности США Джанет Наполитано также поручила проверить доклад McAfee[22]. Европейское отделение ООН в Женеве и Всемирное антидопинговое агентство также начали внутренние проверки, но последнее отметило, что не имеет оснований считать, что хакерам удалось получить доступ к секретным данным[23][24].

В Германии Федеральное ведомство по информационной безопасности сообщило о проверке доклада Алперовича. Президент отраслевой ассоциации Bitkom Дитер Кемпф призвал к развитию Национального центра по кибербезопасности, созданного в июне 2011 года, и тесному сотрудничеству между частным и государственным секторами[25][15]. Компания DATEV отрицала, что была среди жертв[26].

Примечания

  1. ↑ 1 2 3 4 Выявлена самая крупная серия хакерских атак на сегодняшний день (нем.). FAZ.net (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 23 августа 2021 года.
  2. ↑ 1 2 3 4 5 6 7 Дмитрий Алперович. Revealed: Operation Shady RAT (англ.). McAfee (2 августа 2011). Дата обращения: 6 июня 2024. Архивировано 4 августа 2011 года.
  3. ↑ След ведёт в Китай (нем.). Süddeutsche Zeitung Online (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 3 февраля 2023 года.
  4. ↑ Что такое «Advanced Persistent Threat»? (англ.). Networkworld (1 февраля 2011). Дата обращения: 6 июня 2024. Архивировано 12 мая 2012 года.
  5. ↑ Самый опасный хакер — государство (нем.). n-tv (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 24 октября 2012 года.
  6. ↑ 1 2 3 Канада объединит государственные IT-системы в ответ на Shady RAT (нем.). ZDNet (5 августа 2011). Дата обращения: 6 июня 2024.
  7. ↑ Претензии к Shady RAT преувеличены, считают специалисты по безопасности (англ.). Computerworld (5 августа 2011). Дата обращения: 6 июня 2024. Архивировано 4 ноября 2011 года.
  8. ↑ 1 2 Исследователи безопасности: «Shady RAT» переоценена (нем.). gulli.com (6 августа 2011). Дата обращения: 6 июня 2024. Архивировано 25 января 2013 года.
  9. ↑ Касперский высмеивает доклад McAfee о «гнилой крысе» (нем.). Heise.de (18 августа 2011). Дата обращения: 6 июня 2024. Архивировано 3 декабря 2016 года.
  10. ↑ Shady RAT: Shoddy RAT (англ.). Блог Евгения Касперского (18 августа 2011). Дата обращения: 6 июня 2024. Архивировано 8 июля 2025 года.
  11. ↑ Профессиональные хакеры осуществляют масштабную слежку по всему миру (нем.). Heise.de (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 16 сентября 2011 года.
  12. ↑ Правда об операции Shady RAT (англ.). Symantec Security Response Blog (5 августа 2011). Дата обращения: 6 июня 2024. Архивировано 6 августа 2011 года.
  13. ↑ Раскрыта самая крупная серия хакерских атак (нем.). Welt online (4 августа 2011). Дата обращения: 6 июня 2024. Архивировано 3 февраля 2015 года.
  14. ↑ Кай Шмерер. Operation Shady RAT: хроника кибершпионажа (нем.). zdnet.de (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 14 декабря 2024 года.
  15. ↑ 1 2 3 Системная хакерская атака на правительства и компании (нем.). Zeit online (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 6 августа 2011 года.
  16. ↑ Доклад по операции Shady RAT выявляет масштабное кибершпионаж (англ.). The Washington Post (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 4 августа 2011 года.
  17. ↑ Использование APT китайского хакерского инструмента для сокрытия следов (англ.). darkreading.com (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 29 июля 2012 года.
  18. ↑ HTran и устойчивые продвинутые угрозы (англ.). Dell SecureWorks (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 15 августа 2011 года.
  19. ↑ Китай отвергает обвинения (нем.). NZZ Online (5 августа 2011). Дата обращения: 6 июня 2024. Архивировано 15 июля 2014 года.
  20. ↑ Китайская пресса иронизирует по поводу обвинений в адрес Пекина (англ.), Reuters (5 августа 2011). Архивировано 6 августа 2011 года. Дата обращения: 6 июня 2024.
  21. ↑ В 2010 году Китай подвергся 500 тысячам кибератак (нем.). ZDNet (10 августа 2011). Дата обращения: 6 июня 2024.
  22. ↑ Американские киберполиции были ошеломлены глобальной кибератакой (англ.). Fox News (4 августа 2011). Дата обращения: 6 июня 2024. Архивировано 6 августа 2011 года.
  23. ↑ ООН расследует сообщения о кибератаке (англ.). The Nation Online (4 августа 2011). Дата обращения: 6 июня 2024. Архивировано 3 февраля 2015 года.
  24. ↑ WADA опровергает выводы McAfee о взломе своей системы (англ.). VeloNation (4 августа 2011). Дата обращения: 6 июня 2024. Архивировано 14 декабря 2024 года.
  25. ↑ След ведёт в Китай: большой взлом (нем.). Financial Times Deutschland (3 августа 2011). Дата обращения: 6 июня 2024. Архивировано 3 августа 2012 года.
  26. ↑ DATEV: не была затронута операцией Shady RAT (нем.). Golem.de (4 августа 2011). Дата обращения: 6 июня 2024. Архивировано 12 мая 2012 года.

Ссылки

Категории

Pause