Отчет ESET о деятельности Fancy Bear
Компания ESET представила отчет о деятельности кибергруппы Fancy Bear в 2017 г. В частности, в ESET обнаружили новую версию основной вредоносной программы Fancy Bear – бэкдора Xagent, который используется в операциях шпионажа. Эта находка, а также мониторинг деятельности группы подтверждают, что Fancy Bear сохранят высокую активность и в следующем году.
Кибергруппа Fancy Bear (известна также как Sednit или APT28) действует как минимум с 2004 г. Хакерам приписывают атаки на французский телеканал TV5 Monde, Национальный комитет Демократической партии США, парламент Германии, допинговое агентство WADA. В 2016 г. в своем отчете об инструментах и методах группы ESET показала, что главная цель Fancy Bear – кража конфиденциальной информации у высокопоставленных должностных лиц.
Группа использует в атаках фишинговые письма с вредоносными вложениями или ссылками, перенаправляющими пользователей на сайт с набором эксплойтов. Идентифицировав интересную цель, Fancy Bear развертывает на скомпрометированном устройстве набор программ для шпионажа, обеспечивающих долгосрочный доступ к данным жертвы.
Один из двух бэкдоров, которые устанавливают Fancy Bear, – Xagent,. продуманный и качественно спроектированный бэкдор с модульной архитектурой. Благодаря совместимости со всеми популярными ОС (Windows, Linux, Android и OS Х) Xagent в настоящее время используется в большинстве операций Fancy Bear.
В 2017 г. специалисты ESET обнаружили новую, четвертую по счету версию Xagent для Windows. Вредоносная программа использует новые методы обфускации данных и алгоритм генерации доменов (DGA), что усложняет работу специалистов по безопасности. Развитие флагманского вредоносного инструмента свидетельствует о том, что группа готовит новые атаки на государственные учреждения по всему миру.