Шок! Власти Юго-Восточной Азии под ударом: хакеры тайком воруют госданные через сервис AWS Lambda!

State-Backed HazyBeacon Malware Uses AWS Lambda to Steal Data from SE Asian Governments

В правительствах стран Юго-Восточной Азии вспыхнула волна целевых атак — злоумышленники массово похищают данные с помощью новой вредоносной программы для Windows, получившей имя HazyBeacon.

Эксперты в области кибербезопасности назвали этот вредоносный кластер CL-STA-1020: аббревиатура «CL» связана с группой угроз, а «STA» — с государственным спонсором операции.

CL-STA-1020

Исследователи выяснили: хакеры из этой группы охотятся за уникальной и особенно ценной информацией от госорганов — например, деталями недавних изменений в таможенных тарифах и торговых переговорах.

Как именно вредонос попадает в сеть, до конца непонятно. Но есть признаки: киберпреступники подменяют библиотеку DLL — кладут вредоносную копию файла «mscorsvc.dll» рядом с обычным Windows-файлом «mscorsvw.exe».

Запустившись, вирус связывается с управляющим сервером по фальшивому адресу. После этого злоумышленникам открывается полный контроль — они могут передавать команды и загружать другие вредоносные модули. Прописанный отдельный сервис специально следит за тем, чтобы вирус запускался даже после перезагрузки.

Главная фишка HazyBeacon — использование легального облачного сервиса AWS Lambda. Все управление и пересылка данных идут через защищённые каналы Amazon, что всерьёз осложняет обнаружение атаки: вредоносный трафик легко маскируется под обычные процессы.

Шок! Власти Юго-Восточной Азии под ударом: хакеры тайком воруют госданные через сервис AWS Lambda!

Эксперты подчеркивают: с помощью AWS Lambda атакующие напрямую вызывают облачные вычисления по защищённому протоколу HTTPS. Благодаря этому их деятельность сливается с обычным легитимным трафиком, и заподозрить несанкционированные действия почти невозможно.

В ходе атаки на заражённые компьютеры загружается отдельный модуль. Он ищет и похищает файлы определённых форматов — doc, docx, xls, xlsx, pdf. При этом важна не только тематика, но и дата создания документа. Хакеры активно ищут свежие файлы, связанные с переменами в таможенных правилах США.

В дальнейшем похищенные данные отправляются через популярные сервисы — Google Drive и Dropbox. Такой трафик трудно отличить от обычных запросов. Но в отдельных случаях специалистам удалось заблокировать попытку передачи файлов в облако.

На финишном этапе хакеры тщательно удаляют все временные данные и загруженные модули, чтобы окончательно замести следы своего вторжения.

Эксперты отмечают, что HazyBeacon стал для киберпреступников универсальным инструментом для закрепления в системе и выкачивания секретных данных из ведомств. Эта история ярко иллюстрирует новую тактику — злоумышленники всё активнее используют надёжные и привычные облачные сервисы для скрытых атак.

Если вам понравилась эта статья, подпишитесь, чтобы не пропустить еще много полезных статей!

Премиум подписка — это доступ к эксклюзивным материалам, чтение канала без рекламы, возможность предлагать темы для статей и даже заказывать индивидуальные обзоры/исследования по своим запросам!

Подробнее о том, какие преимущества вы получите с премиум подпиской, можно узнать здесь

Также подписывайтесь на нас в:

Алекс Бежбакин
Оцените автора
Добавить комментарий