Исследователи безопасности из Amazon Threat Intelligence проанализировали государственную кампанию по атакам на критически важные сетевые устройства в западных странах и предположили, что её спонсирует Россия. Хотя источник остаётся неизвестным, эксперты «с высокой степенью уверенности» связывают его с ГРУ — военной разведкой страны (официально переименована в Главное управление Генерального штаба ВС РФ/ГУ ГШ ВС РФ).

Согласно недавнему отчёту Amazon, эта неназванная группа атаковала глобальную инфраструктуру в период с 2021 по 2025 год. Типичными целями были организации энергетического сектора, облачные сервисы и поставщики объектов КИИ. В ходе предыдущих кампаний были отмечены случаи эксплуатации уязвимостей в WatchGuard — в 2021 и 2022 году, в Confluence — в 2022 и 2023 году и в Veeam — в 2024 году.

Как отмечают в Amazon, с 2025 года хакеры изменили свою тактику, отказавшись от эксплуатации уязвимостей и предпочитая атаковать неправильно настроенные устройства на периферии сети клиентов, в том числе размещённые на Amazon Web Services (AWS), чтобы получить первоначальный доступ к своим жертвам. В отчёте подчеркивается, что неправильная настройка устройств происходит на стороне клиента, а не в облачной инфраструктуре AWS.

«Эта тактическая адаптация позволяет достичь тех же оперативных результатов, постоянного доступа к критически важным сетям инфраструктуры, сбора учётных данных и горизонтального перемещения в онлайн-сервисы организаций-жертв, одновременно снижая уязвимость злоумышленника и затраты ресурсов», — уточнили безопасники.

Подозрения в адрес ГРУ основаны на сравнении с предыдущими операциями, известными как Sandworm, APT44 или Seashell Blizzard. Последняя кампания (направленная на неверно настроенные периферийные устройства) также имеет инфраструктурные пересечения с группой, отслеживаемой Bitdefender как CurlyCOMrades.

«Мы считаем, что это могут быть взаимодополняющие операции в рамках более широкой кампании ГРУ, где один кластер фокусируется на доступе к сети и первоначальном компрометировании, а другой занимается обеспечением постоянного присутствия на хосте и обходом защиты», — пришли к выводу в Amazon.

 

Усам Оздемиров

19 декабря, 2025

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

27.03.2026
Минфин расширит обмен данными между ФНС и ЦБ
27.03.2026
Apple создаёт спецнейросети для iPhone силами Google
27.03.2026
К2Тех: Есть запрос на доступность данных, защиту процессов и соблюдение нормативов
27.03.2026
ЕС наложит запрет на ИИ-сервисы для имитации обнажённого тела
27.03.2026
Gartner: К концу года более 40% операций SOC будет выполняться автоматически
26.03.2026
Кто сможет работать в аккредитованной ИТ-компании с 2026 года
26.03.2026
FCA обновило правила отчётности о киберинцидентах и ​​сообщениях от третьих лиц
26.03.2026
Банки, операторы связи и УЦ смогут купить данные о россиянах у МВД
26.03.2026
Банкиры и безопасники — против уведомлений в МАХ
26.03.2026
Студентов научат внедрять кибербез на ранних этапах создания ПО

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных