Gallmaker kiberjosuslari butun dunyo bo’ylab harbiy va hukumat tashkilotlarini nishonga olmoqda

Gallmaker kiberjosuslari butun dunyo bo’ylab harbiy va hukumat tashkilotlarini nishonga olmoqda

Gallmaker kiberjosuslari butun dunyo bo'ylab harbiy va hukumat tashkilotlarini nishonga olmoqda

Jabrlanuvchilarning kompyuter tizimlarini buzish uchun tajovuzkorlar rasmiy va ommaga ochiq vositalardan foydalanadilar.

Symantec tadqiqotchilari butun dunyo bo’ylab hukumat va harbiy tashkilotlarga kiberjosuslik maqsadida hujum qiladigan Gallmaker kiberjinoyatchi guruhining faoliyati haqida tafsilotlarni oshkor qilishdi. Shunisi e’tiborga loyiqki, hujumchilar qurbonlarining tizimlarini nazorat qilish uchun zararli dasturlardan foydalanmaydilar; buning o’rniga ular Metasploit tizimi va PowerShell kabi qonuniy vositalardan foydalanadilar. Guruh kamida 2017-yil dekabridan beri faol. Uning qurbonlari ro’yxatiga Sharqiy Yevropa mamlakatidagi bir nechta xorijiy elchixonalar (aniq mamlakat noma’lum) va Yaqin Sharqdagi bir nechta harbiy tuzilmalar kiradi. Mutaxassislar Gallmakerni biron bir hukumat homiylik qiladimi yoki yo’qmi, aniq ayta olmaydilar, ammo ular operatsiyalar ortida «yuqori malakali tashkilot» turganini ta’kidlaydilar.

Hujumlar paytida tajovuzkorlar hukumat, harbiy yoki diplomatik hujjatlarni o’z ichiga olgan fishing elektron pochta xabarlarini yuborishadi. Jabrlanuvchining tizimlarini buzish uchun tajovuzkorlar Word dasturidagi Dinamik Ma’lumotlar Almashinuvi (DDE) xususiyatidan foydalanadilar. DDE protokoli ma’lumotlar yoki xotirani almashadigan Office dasturlari o’rtasida ma’lumot almashish uchun ishlatiladi. O’tgan yili Microsoft Word va Excel dasturlarida ushbu xususiyatni o’chirib qo’yadigan yangilanishni chiqardi.

Zararli dasturlar o’rniga, Gallmaker guruhi onlayn mavjud bo’lgan yoki Windows bilan birga keladigan turli xil qonuniy jarayonlar va vositalardan foydalanadi. Masalan, WindowsRoamingToolsTask funksiyasi vazifalarni va PowerShell skriptlarini rejalashtirish uchun ishlatiladi va tajovuzkorlar PowerShell tomonidan bajariladigan shell kodini chalkashtirish uchun Metasploitdan foydalanadilar. Buyruq va boshqaruv serveri bilan aloqa qilish va buyruqlarni bajarish uchun guruh a’zolari WinZipning rasmiy versiyasidan foydalanadilar, shuningdek, PowerShell skriptlarini yaratish va boshqarish uchun Rex PowerShell kutubxonasidan foydalanadilar. Tugallangandan so’ng, tajovuzkorlar o’z izlarini yashirish uchun jabrlanuvchining kompyuteridan vositalarni o’chirib tashlaydilar.

Symantec ma’lumotlariga ko’ra, 2017-yil dekabridan 2018-yil iyunigacha bo’lgan davrda hujumchilar 20 ta hujumni amalga oshirgan, ammo mutaxassislar ularning qanchalik muvaffaqiyatli bo’lganini aniqlay olmagan.

O‘xshash maqolalar