Gaza Cybergang
Gaza Cybergang — это хакерская группировка, действующая с 2012 года, ассоциируемая с палестинскими интересами и специализирующаяся на кибершпионаже, атаках на правительственные, военные и дипломатические структуры, а также на организации, связанные с энергетикой, телекоммуникациями и СМИ. Группировка известна также под названиями Gaza Hackers, Molerats, Extreme Jackal, TA402 и UNC1151. Основной целью атак являются израильские, египетские, иорданские, палестинские, саудовские и американские организации, а также структуры, связанные с палестино-израильским конфликтом.
История
Gaza Cybergang была впервые замечена в 2012 году, когда её атаки были направлены на израильские и палестинские цели. Первоначально группировка использовала относительно простые методы, включая фишинговые письма и вредоносные вложения в формате Microsoft Office. Со временем её тактика и инструментарий эволюционировали, и к середине 2010-х годов она стала применять более сложные методы, такие как использование кастомных бэкдоров и обфускация кода.
В 2017 году группировка была связана с атаками на израильские и египетские организации, включая правительственные учреждения и компании в сфере энергетики. В 2019 году исследователи из компании ClearSky зафиксировали новую кампанию, направленную на палестинские и израильские цели, с использованием вредоносного ПО под названием «Molerats». В 2020—2021 годах группировка активизировалась, атакуя дипломатические миссии и международные организации, работающие в регионе Ближнего Востока.
Классификация и атрибуция
Gaza Cybergang классифицируется как кибершпионская группировка с политической мотивацией. Её атаки носят целенаправленный характер и нацелены на сбор разведывательной информации, а не на финансовую выгоду или разрушение инфраструктуры. Атрибуция группировки затруднена, однако большинство исследователей связывают её с палестинскими хакерами, возможно, действующими при поддержке или с ведома палестинских властей. Некоторые аналитики отмечают, что группировка может быть связана с ХАМАС (организация признана террористической и запрещена в РФ) или другими палестинскими группировками, однако прямых доказательств этого нет.
Тактика, техника и процедуры (TTP)
Первоначальный доступ
Gaza Cybergang использует фишинговые письма (spear-phishing) как основной вектор атаки. Письма содержат вредоносные вложения (обычно документы Microsoft Office с макросами) или ссылки на поддельные веб-сайты, имитирующие легитимные ресурсы. Темы писем часто связаны с политическими событиями, новостями о палестино-израильском конфликте или приглашениями на конференции.
Вредоносное ПО
Группировка использует несколько семейств вредоносного ПО, включая:
- Molerat — бэкдор, написанный на C++, способный выполнять команды, загружать и выгружать файлы, делать скриншоты и записывать нажатия клавиш.
- SharpStage — бэкдор на C#, используемый для сбора информации и выполнения команд.
- Micropsia — бэкдор, написанный на Python, который обеспечивает удалённый доступ к системе.
- Pygmy — вредоносное ПО, используемое для кражи учётных данных из браузеров и почтовых клиентов.
Командование и управление (C2)
Gaza Cybergang использует серверы, расположенные в различных странах, включая США, Германию, Нидерланды и Россию. Для сокрытия трафика группировка применяет протоколы HTTP и HTTPS, а также использует легитимные облачные сервисы (например, Dropbox, Google Drive) для хранения команд и данных.
Целевые объекты
Основными целями группировки являются:
- Правительственные учреждения Израиля, Египта, Иордании, Саудовской Аравии и Палестины.
- Военные и оборонные организации.
- Дипломатические миссии и посольства.
- Энергетические компании.
- Телекоммуникационные операторы.
- Средства массовой информации.
- Международные организации (например, ООН, Красный Крест).
Известные кампании
Кампания 2012–2015 годов
Первая крупная кампания Gaza Cybergang была направлена на израильские и палестинские цели. Группировка использовала фишинговые письма с темами, связанными с политическими событиями, и распространяла вредоносное ПО через вложения в формате .doc и .exe.
Кампания 2017 года
В 2017 году группировка атаковала египетские и израильские организации, включая правительственные учреждения и компании в сфере энергетики. Вредоносное ПО Molerat было обнаружено в системах нескольких десятков организаций.
Кампания 2019–2020 годов
В 2019—2020 годах Gaza Cybergang провела серию атак на палестинские и израильские цели, используя обновлённые версии Molerat и SharpStage. Группировка также начала использовать легитимные облачные сервисы для C2-коммуникаций.
Кампания 2021–2022 годов
В 2021—2022 годах группировка атаковала дипломатические миссии и международные организации, работающие в регионе Ближнего Востока. Аналитики ClearSky связали эти атаки с попытками получить доступ к переговорам и документам, связанным с палестино-израильским конфликтом.
Связь с другими группировками
Gaza Cybergang имеет некоторые общие черты с другими хакерскими группировками, действующими на Ближнем Востоке, включая использование аналогичных инструментов и тактик. Однако прямых доказательств сотрудничества с другими группировками нет. Некоторые исследователи отмечают, что Gaza Cybergang может быть связана с иранскими кибергруппировками, такими как APT33 или APT34, но это не подтверждено.
Противодействие и защита
Для защиты от атак Gaza Cybergang рекомендуется:
- Использовать многофакторную аутентификацию (MFA) для всех учётных записей.
- Регулярно обновлять программное обеспечение и операционные системы.
- Обучать сотрудников распознаванию фишинговых писем.
- Использовать антивирусные и антишпионские решения с поддержкой поведенческого анализа.
- Настроить мониторинг и анализ сетевого трафика для выявления подозрительных подключений к C2-серверам.
- Ограничить выполнение макросов в документах Microsoft Office.
Интересные факты
- Gaza Cybergang использует в своих атаках темы, связанные с палестино-израильским конфликтом, что позволяет ей маскировать вредоносные письма под легитимные сообщения от политических активистов или журналистов.
- Группировка активно использует социальную инженерию, включая создание поддельных профилей в социальных сетях для установления доверия с жертвами.
- Некоторые исследователи связывают Gaza Cybergang с группировкой Molerats, которая была активна в 2012–2013 годах и использовала аналогичные методы.
Источники
- ClearSky Cyber Security. «Gaza Cybergang: A Persistent Threat to the Middle East». 2019.
- Kaspersky Lab. «Molerats: A Cyberespionage Group Targeting the Middle East». 2017.
- Trend Micro. «Gaza Cybergang: A Look at the Group’s TTPs and Targets». 2020.
- Unit 42 (Palo Alto Networks). «Gaza Cybergang: A Deep Dive into the Group’s Malware and Infrastructure». 2021.
- FireEye. «Molerats: A Cyberespionage Group with a Focus on the Middle East». 2018.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →