Открыть сервис

Gaza Cybergang

Gaza Cybergang — это хакерская группировка, действующая с 2012 года, ассоциируемая с палестинскими интересами и специализирующаяся на кибершпионаже, атаках на правительственные, военные и дипломатические структуры, а также на организации, связанные с энергетикой, телекоммуникациями и СМИ. Группировка известна также под названиями Gaza Hackers, Molerats, Extreme Jackal, TA402 и UNC1151. Основной целью атак являются израильские, египетские, иорданские, палестинские, саудовские и американские организации, а также структуры, связанные с палестино-израильским конфликтом.

История

Gaza Cybergang была впервые замечена в 2012 году, когда её атаки были направлены на израильские и палестинские цели. Первоначально группировка использовала относительно простые методы, включая фишинговые письма и вредоносные вложения в формате Microsoft Office. Со временем её тактика и инструментарий эволюционировали, и к середине 2010-х годов она стала применять более сложные методы, такие как использование кастомных бэкдоров и обфускация кода.

В 2017 году группировка была связана с атаками на израильские и египетские организации, включая правительственные учреждения и компании в сфере энергетики. В 2019 году исследователи из компании ClearSky зафиксировали новую кампанию, направленную на палестинские и израильские цели, с использованием вредоносного ПО под названием «Molerats». В 2020—2021 годах группировка активизировалась, атакуя дипломатические миссии и международные организации, работающие в регионе Ближнего Востока.

Классификация и атрибуция

Gaza Cybergang классифицируется как кибершпионская группировка с политической мотивацией. Её атаки носят целенаправленный характер и нацелены на сбор разведывательной информации, а не на финансовую выгоду или разрушение инфраструктуры. Атрибуция группировки затруднена, однако большинство исследователей связывают её с палестинскими хакерами, возможно, действующими при поддержке или с ведома палестинских властей. Некоторые аналитики отмечают, что группировка может быть связана с ХАМАС (организация признана террористической и запрещена в РФ) или другими палестинскими группировками, однако прямых доказательств этого нет.

Тактика, техника и процедуры (TTP)

Первоначальный доступ

Gaza Cybergang использует фишинговые письма (spear-phishing) как основной вектор атаки. Письма содержат вредоносные вложения (обычно документы Microsoft Office с макросами) или ссылки на поддельные веб-сайты, имитирующие легитимные ресурсы. Темы писем часто связаны с политическими событиями, новостями о палестино-израильском конфликте или приглашениями на конференции.

Вредоносное ПО

Группировка использует несколько семейств вредоносного ПО, включая:

  • Molerat — бэкдор, написанный на C++, способный выполнять команды, загружать и выгружать файлы, делать скриншоты и записывать нажатия клавиш.
  • SharpStage — бэкдор на C#, используемый для сбора информации и выполнения команд.
  • Micropsia — бэкдор, написанный на Python, который обеспечивает удалённый доступ к системе.
  • Pygmyвредоносное ПО, используемое для кражи учётных данных из браузеров и почтовых клиентов.

Командование и управление (C2)

Gaza Cybergang использует серверы, расположенные в различных странах, включая США, Германию, Нидерланды и Россию. Для сокрытия трафика группировка применяет протоколы HTTP и HTTPS, а также использует легитимные облачные сервисы (например, Dropbox, Google Drive) для хранения команд и данных.

Целевые объекты

Основными целями группировки являются:

  • Правительственные учреждения Израиля, Египта, Иордании, Саудовской Аравии и Палестины.
  • Военные и оборонные организации.
  • Дипломатические миссии и посольства.
  • Энергетические компании.
  • Телекоммуникационные операторы.
  • Средства массовой информации.
  • Международные организации (например, ООН, Красный Крест).

Известные кампании

Кампания 2012–2015 годов

Первая крупная кампания Gaza Cybergang была направлена на израильские и палестинские цели. Группировка использовала фишинговые письма с темами, связанными с политическими событиями, и распространяла вредоносное ПО через вложения в формате .doc и .exe.

Кампания 2017 года

В 2017 году группировка атаковала египетские и израильские организации, включая правительственные учреждения и компании в сфере энергетики. Вредоносное ПО Molerat было обнаружено в системах нескольких десятков организаций.

Кампания 2019–2020 годов

В 2019—2020 годах Gaza Cybergang провела серию атак на палестинские и израильские цели, используя обновлённые версии Molerat и SharpStage. Группировка также начала использовать легитимные облачные сервисы для C2-коммуникаций.

Кампания 2021–2022 годов

В 2021—2022 годах группировка атаковала дипломатические миссии и международные организации, работающие в регионе Ближнего Востока. Аналитики ClearSky связали эти атаки с попытками получить доступ к переговорам и документам, связанным с палестино-израильским конфликтом.

Связь с другими группировками

Gaza Cybergang имеет некоторые общие черты с другими хакерскими группировками, действующими на Ближнем Востоке, включая использование аналогичных инструментов и тактик. Однако прямых доказательств сотрудничества с другими группировками нет. Некоторые исследователи отмечают, что Gaza Cybergang может быть связана с иранскими кибергруппировками, такими как APT33 или APT34, но это не подтверждено.

Противодействие и защита

Для защиты от атак Gaza Cybergang рекомендуется:

  • Использовать многофакторную аутентификацию (MFA) для всех учётных записей.
  • Регулярно обновлять программное обеспечение и операционные системы.
  • Обучать сотрудников распознаванию фишинговых писем.
  • Использовать антивирусные и антишпионские решения с поддержкой поведенческого анализа.
  • Настроить мониторинг и анализ сетевого трафика для выявления подозрительных подключений к C2-серверам.
  • Ограничить выполнение макросов в документах Microsoft Office.

Интересные факты

  • Gaza Cybergang использует в своих атаках темы, связанные с палестино-израильским конфликтом, что позволяет ей маскировать вредоносные письма под легитимные сообщения от политических активистов или журналистов.
  • Группировка активно использует социальную инженерию, включая создание поддельных профилей в социальных сетях для установления доверия с жертвами.
  • Некоторые исследователи связывают Gaza Cybergang с группировкой Molerats, которая была активна в 2012–2013 годах и использовала аналогичные методы.

Источники

  • ClearSky Cyber Security. «Gaza Cybergang: A Persistent Threat to the Middle East». 2019.
  • Kaspersky Lab. «Molerats: A Cyberespionage Group Targeting the Middle East». 2017.
  • Trend Micro. «Gaza Cybergang: A Look at the Group’s TTPs and Targets». 2020.
  • Unit 42 (Palo Alto Networks). «Gaza Cybergang: A Deep Dive into the Group’s Malware and Infrastructure». 2021.
  • FireEye. «Molerats: A Cyberespionage Group with a Focus on the Middle East». 2018.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →