ESET demaschează grupul "GREYENERGY"
de spionaj cibernetic

Un vector de amenințare sofisticat, ce are legătură cu atacurile cibernetice precedente ale ‘BlackEnergy’, vizează organizații de mare importanță

GreyEnergy în cele din urmă expus

Cercetătorii ESET au demascat grupul suspect de spionaj cibernetic numit GreyEnergy. Este succesorul grupului APT numit BlackEnergy, care s-a făcut nevăzut de câțiva ani, după ce a terorizat Ucraina până în 2015. Această grupare este, de asemenea, strâns legată de TeleBots, autorii malware-ului NotPetya, care a dus la cel mai dăunător atac cibernetic de acest tip.

Cercetătorii noștri au demonstrat fără nicio urmă de îndoială că setul de instrumente malware al GreyEnergy este o copie îmbunătățită a unor tehnici sofisticate, utilizate în atacurile devastatoare NotPetya și penele de curent din Ucraina.

Această dezvăluire și cercetarea efectuată de ESET despre GreyEnergy sunt importante pentru o protecție eficientă împotriva acestui vector de amenințare, precum și pentru o mai bună înțelegere a tacticilor, instrumentelor și procedurilor întreprinse de cele mai avansate grupuri APT.

Anton Cherepanov, Senior Malware Researcher la ESET

Legături între BlackEnergy, Industroyer și GreyEnergy

Organizații vizate

Consecințele pentru organizațiile de toate dimensiunile pot fi devastatoare. Comparativ cu BlackEnergy, GreyEnergy prezintă un set de instrumente mai modern, cu un accent mai mare pe camuflaj. Cercetătorii ESET au demonstrat că GreyEnergy are capacitatea de a prelua controlul asupra rețelelor companiei în totalitate.

O tehnică de bază de camuflaj - folosită de ambele grupări - este de a implementa numai anumite module în dispozitivele țintelor vizate și numai atunci când este necesar. În plus, unele module GreyEnergy sunt parțial criptate AES-256, iar altele rămân fileless - funcționând doar în memorie - cu scopul de a evita analiza și detecția.

Pentru a-și șterge urmele, operatorii GreyEnergy șterg componentele malware de pe hard discurile victimelor.

Modulele descrise în analiza ESET au fost utilizate în scopuri de spionaj și de recunoaștere și includ: backdoor, extragerea de fișiere, capturarea de screenshot-uri, keylogging, parolă și furtul de credențiale etc.

Cum vă protejează ESET

Vestea bună este că ESET vă poate proteja pe deplin organizația. Tehnologia noastră multistratificată care combină învățarea automatizată, expertiza umană și inteligența globală despre amenințări, combate și cele mai avansate amenințări, nemaiîntâlnite până acum.

ESET Enterprise Inspector

Este soluția EDR cea mai flexibilă și customizată, de pe piață. Aceasta permite o vizibilitate granulară, identificarea comportamentului anormal și a breșelor, evaluarea riscurilor, răspunsul la incidente, investigarea problemelor și remedierea eficientă a acestora.

ESET Dynamic Threat Defense

Este o soluție de sandboxing bazată pe cloud. Aceasta evaluează comportamentul tuturor eșantioanelor primite, cu ajutorul unor feed-uri de informații despre amenințări, a multiplelor instrumente interne ale ESET pentru analize statice și dinamice și prin datele despre reputație, pentru a detecta amenințările de tip zero-day.

ESET Mail Security

Soluția multiplu-premiată ESET Mail Security oferă protecție puternică împotriva malware-urilor pentru servere, filtrare anti-spam, anti-phishing și scanare completă a e-mail-urilor, împotriva tuturor amenințărilor transmisibile via e-mail. Este compatibil cu toate platformele majore de e-mail.