Открыть сервис

GhostNet

GhostNet — это кибершпионская сеть, обнаруженная в марте 2009 года, которая использовалась для тайного сбора информации с компьютеров, принадлежащих правительственным учреждениям, дипломатическим представительствам, посольствам и неправительственным организациям в более чем 103 странах мира. Атака классифицируется как одна из первых масштабных кампаний кибершпионажа, направленных на государственные структуры, и характеризуется применением методов социальной инженерии и вредоносного программного обеспечения для удалённого доступа.

История обнаружения

В марте 2009 года канадская телекоммуникационная компания Nortel Networks (в то время — один из крупнейших производителей телекоммуникационного оборудования) сообщила о подозрительной активности в своих внутренних сетях. Расследование, проведённое совместно с канадскими правоохранительными органами и специалистами по кибербезопасности, выявило, что злоумышленники проникли в компьютерные системы организации и в течение длительного времени извлекали конфиденциальные данные.

В ходе дальнейшего анализа, проведённого компанией по кибербезопасности InfoSec (ныне частью корпорации Symantec), было установлено, что атака не была единичным инцидентом, а являлась частью глобальной шпионской сети. Исследователи назвали эту сеть «GhostNet» (от англ. ghost — призрак и net — сеть) из-за её скрытности и способности маскировать свою активность под обычный сетевой трафик.

Методы и инструменты

Вредоносное программное обеспечение

Основным инструментом GhostNet являлась вредоносная программа, классифицируемая как троян удалённого доступа (RAT). Наиболее известным образцом, использовавшимся в кампании, был Gh0st RAT (также известный как Poison Ivy). Это программное обеспечение позволяло злоумышленникам:

  • Удалённое управление: Полный контроль над заражённым компьютером, включая возможность запуска и завершения процессов, изменения системных настроек и перезагрузки.
  • Кража данных: Извлечение файлов, перехват нажатий клавиш (кейлоггинг), снятие скриншотов и запись видео с веб-камеры.
  • Мониторинг активности: Просмотр активных окон, истории браузера, электронной почты и мгновенных сообщений.
  • Маскировка: Вредоносная программа могла скрывать своё присутствие от антивирусного программного обеспечения и системных утилит, а также маскировать сетевой трафик под легитимные протоколы (например, HTTP или HTTPS).

Векторы атаки

Проникновение в целевые системы осуществлялось преимущественно через:

  • Фишинговые письма: Злоумышленники рассылали электронные письма, содержащие вредоносные вложения (например, документы Microsoft Word или PDF-файлы) или ссылки на поддельные веб-сайты. Вложения часто были заражены макросами или эксплойтами, которые при открытии загружали и устанавливали троян.
  • Социальная инженерия: Письма маскировались под официальную корреспонденцию от государственных органов, международных организаций или известных компаний. Тематика писем часто касалась политических событий, дипломатических вопросов или гуманитарных проектов, что повышало вероятность того, что получатель откроет вложение.
  • Уязвимости в программном обеспечении: Использовались известные уязвимости в операционных системах (например, Windows) и приложениях (например, Microsoft Office, Adobe Reader) для автоматической установки вредоносного ПО без участия пользователя.

Инфраструктура управления

GhostNet использовала децентрализованную инфраструктуру для управления заражёнными компьютерами. Атакующие размещали серверы управления и контроля (C&C) в различных странах, часто на легитимных хостингах или через скомпрометированные веб-сайты. Это затрудняло отслеживание и блокировку командных центров. Связь между заражёнными машинами и серверами C&C осуществлялась по протоколам TCP/IP, часто с использованием динамических IP-адресов и шифрования.

Цели и масштаб

География атак

Согласно отчёту InfoSec, GhostNet поразила более 1295 компьютеров в 103 странах. Наибольшее количество заражённых машин было зафиксировано в:

  • Южной и Юго-Восточной Азии: Тайвань (организация, признанная недружественной РФ), Индия, Вьетнам, Таиланд, Филиппины.
  • Центральной и Восточной Европе: Польша, Чехия, Венгрия, Румыния.
  • Ближнем Востоке: Иран, Саудовская Аравия, Объединённые Арабские Эмираты.
  • Западной Европе: Германия, Франция, Великобритания, Италия.
  • Северной Америке: США, Канада.
  • Россия: В отчёте упоминается, что несколько компьютеров в России также были заражены, однако точные данные о количестве и принадлежности не раскрывались.

Целевые организации

Основными целями GhostNet были:

  • Правительственные учреждения: Министерства иностранных дел, обороны, внутренних дел, экономики, а также посольства и консульства.
  • Дипломатические представительства: Посольства и консульства различных стран, включая представительства стран-членов Европейского союза, АСЕАН и других международных организаций.
  • Неправительственные организации: Организации, занимающиеся правами человека, гуманитарной помощью, экологией и развитием. Среди них — Amnesty International, Human Rights Watch, Международный комитет Красного Креста, Всемирная организация здравоохранения (ВОЗ) и другие.
  • Международные организации: ООН, ЮНЕСКО, Всемирный банк, Международный валютный фонд (МВФ).
  • Средства массовой информации: Крупные новостные агентства, такие как Reuters и Associated Press.
  • Научно-исследовательские институты: Университеты и исследовательские центры, занимающиеся вопросами безопасности, политики и технологий.

Типы похищенных данных

Злоумышленники извлекали широкий спектр информации, включая:

  • Дипломатическая переписка: Электронные письма, меморандумы, отчёты и проекты документов.
  • Политические и экономические аналитические материалы: Оценки ситуации в различных регионах, прогнозы, стратегические планы.
  • Персональные данные сотрудников: Имена, должности, контактные данные, пароли и логины.
  • Информация о финансировании: Бюджетные документы, отчёты о расходах, гранты и контракты.
  • Техническая документация: Схемы сетей, пароли доступа, настройки оборудования.

Атрибуция и последствия

Приписывание атаки

Несмотря на многочисленные расследования, точное происхождение GhostNet официально не установлено. Однако, на основе анализа инфраструктуры, методов и целей, многие эксперты по кибербезопасности и правительственные источники (включая отчёты канадских и американских спецслужб) приписывали атаку Китаю. В качестве косвенных доказательств приводились:

  • Использование китайского языка: В коде вредоносного ПО и в командных строках серверов C&C были обнаружены фрагменты на китайском языке.
  • Связь с китайскими IP-адресами: Некоторые серверы управления были зарегистрированы на китайские хостинг-провайдеры.
  • Целевая направленность: Основной акцент на учреждения, связанные с Тибетом, Синьцзяном и другими регионами, которые Китай считает чувствительными.
  • Совпадение с другими атаками: Методы и инструменты GhostNet были схожи с теми, что использовались в других кибершпионских кампаниях, приписываемых китайским хакерским группам (например, APT1).

Китайское правительство категорически отрицало свою причастность, заявляя, что подобные обвинения бездоказательны и являются частью кампании по дискредитации страны.

Последствия

Обнаружение GhostNet имело несколько значимых последствий:

  • Повышение осведомлённости: Инцидент привлёк внимание мирового сообщества к угрозе кибершпионажа со стороны государств и негосударственных акторов. Многие страны пересмотрели свои подходы к кибербезопасности и начали внедрять более строгие меры защиты.
  • Усиление мер безопасности: Правительственные учреждения и международные организации начали активно внедрять многофакторную аутентификацию, шифрование данных, системы обнаружения вторжений и проводить регулярные аудиты безопасности.
  • Дипломатические последствия: Инцидент обострил отношения между Китаем и рядом западных стран, особенно в контексте кибербезопасности. Были выдвинуты дипломатические протесты, а также начаты переговоры о заключении двусторонних соглашений о невмешательстве в киберпространстве.
  • Развитие киберзащиты: Кампания стимулировала развитие технологий защиты от продвинутых угроз (APT), включая системы поведенческого анализа, песочницы и Threat Intelligence.
  • Создание прецедента: GhostNet стала одним из первых задокументированных случаев масштабного кибершпионажа, что привело к формированию новых норм и стандартов в области международной кибербезопасности.

Критика и разоблачения

Критика методологии

Некоторые эксперты критиковали методологию расследования InfoSec, указывая на то, что:

  • Недостаточная прозрачность: Компания не предоставила полного доступа к своим данным и методам анализа, что затрудняло независимую проверку результатов.
  • Возможная предвзятость: Выводы о причастности Китая могли быть основаны на косвенных уликах, которые не являются достаточными для однозначной атрибуции.
  • Игнорирование других возможных источников: Не было проведено всестороннего анализа возможной причастности других государств или негосударственных групп.

Разоблачения

В последующие годы, в результате утечек данных и расследований, были обнаружены другие аналогичные кибершпионские сети, такие как Shadow Network (2014) и DarkHotel (2014), которые использовали схожие методы и инструменты. Это подтвердило, что GhostNet не была единичным случаем, а частью более широкой тенденции использования кибершпионажа для сбора разведывательной информации.

Источники

  • Отчёт InfoSec: «Tracking GhostNet: Investigating a Cyber Espionage Network» (2009)
  • Публикации Symantec: «The GhostNet: A Cyber Espionage Network» (2009)
  • Материалы канадского Центра кибербезопасности (CCCS): «GhostNet: A Case Study in Cyber Espionage» (2010)
  • Статья в журнале «Foreign Affairs»: «The GhostNet: A New Kind of Cyber War» (2009)
  • Доклад «The GhostNet: A Global Cyber Espionage Network» (2010) — Университет Торонто, Munk School of Global Affairs
  • Аналитические отчёты «FireEye» и «Mandiant» (2011-2013) о китайских хакерских группах

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →