Международные APT-хакеры c коммерческими целями: пошпионить и заработать
Не всегда хакерские группировки, аффилированные с некоторыми государствами, сосредоточены на одних геополитических секретах — для многих коммерческие интересы тоже становятся важным мотивирующим фактором. Мотивация таких хакеров — деньги, интеллектуальная собственность и конкурентные преимущества, которые можно конвертировать в материальные средства.
В этой статье — разбор коммерческого «цеха» APT-группировок. На примере таких видных представителей данного класса, как Lazarus, Brass Typhoon и SideWinder посмотрим, как работают акторы, для которых кибератаки — это бизнес, а не только политика.
Содержание
- Шпионы с «бизнес-жилкой»
- Lazarus: от взлома банков до криптовалютных ограблений
- Brass Typhoon: шпионаж и коммерция в одном флаконе
- SideWinder: самый активный игрок в Азиатско-Тихоокеанском регионе
- Коммерческие мотивы как фактор угрозы
Шпионы с «бизнес-жилкой»
Коммерческие мотивы APT-группировок заметно влияют на их стиль поведения. Когда во главу угла встает прибыль, заметно расширяется и спектр целей: от банковских счетов и криптокошельков до коммерческой тайны и исходных кодов ПО.
Такие акторы действуют быстро. Если шпионы могут ждать годами, то коммерчески ориентированные группы стремятся успеть провести атаку, пока их жертва не устранила уязвимость или не перевела активы в безопасное место. Кампании в большинстве своем длятся несколько недель (хотя и здесь бывают исключения).
При этом инструментарий коммерческих APT не уступает государственным. Разница в том, что они чаще переиспользуют чужие наработки, вместо того чтобы писать все с нуля. Это заметно снижает порог входа.
Еще одна характерная черта — гибкость при выборе жертв. Коммерческие APT быстро переключаются между отраслями, атакуя поочередно банки, логистические компании, энергетический сектор. Скорость также сказывается на том, что такие группировки меньше заботятся о том, чтобы не оставлять следов. Отсюда громкие атаки на криптобиржи с многомиллионными выводами средств, шифрование целых корпоративных сетей и утечки, которые становятся достоянием общественности.
Lazarus: от взлома банков до криптовалютных ограблений
Группировку Lazarus (APT38, Hidden Cobra) отслеживают с 2007 года. За это время она превратилась в один из самых узнаваемых брендов в мире APT-угроз. Связывают этих акторов с КНДР.
На счету Lazarus целый набор кибератак, которые попали в мировые новости. В 2014 году они отметились взломом Sony Pictures с уничтожением данных и утечкой невыпущенных фильмов. По общему мнению, хакеры стремились отомстить Голливуду за сатиру на северокорейского лидера. В 2016 году Lazarus провела ограбление банка Бангладеш, воспользовавшись системой SWIFT.
Александр Двоеложков, эксперт отдела анализа и оценки цифровых угроз ГК Softline (Infosecurity, входит в «Софтлайн Решения»)
Злоумышленники через систему SWIFT инициировали переводы на общую сумму 985 миллионов долларов, из которых 81 миллион был успешно выведен через казино на Филиппинах. Атака стала возможной из-за уязвимости в процессах верификации SWIFT-сообщений внутри банка. Этот случай послужил своего рода уроком для ИБ-сообщества, продемонстрировав, что SWIFT не является абсолютно защищенной системой. Атакующие изучали процессы банка более года перед проведением операции. После инцидента SWIFT ввела обязательные меры контроля безопасности.
В 2017 году Lazarus запустила эпидемию WannaCry, которая радикально изменила мировой ландшафт киберугроз, сделав шифровальщики проблемой для компаний по всему миру. В 2025 году — поставила рекорд, украв 1,4 миллиарда долларов у криптобиржи Bybit. По оценкам экспертов, за последнее десятилетие группа похитила около 10 миллиардов долларов.
Сергей Полунин, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
Индустрия внезапно обнаружила, что сравнительно просто вирус может вызвать глобальные последствия, а установка обновлений — это не прихоть, а насущная необходимость. Специалисты по ИБ лишний раз убедились, что уязвимость в одном компоненте может привести к мировому инциденту.
Инструментарий Lazarus охватывает все этапы атаки. На начальной стадии — фишинг с документами-эксплойтами, watering hole-атаки, цепочки поставок. Для закрепления в системе — манипуляции с WMI, обфускация кода, эксплуатация zero-day-уязвимостей. В арсенале — кейлоггер KiloAlfa, бэкдоры Dtrack и AppleJeus, инструменты для перемещения по сети SierraCharlie и SierraBravo. Для связи с C2 и вывода данных используют легитимные облачные сервисы — Dropbox, Google Drive.
Brass Typhoon: шпионаж и коммерция в одном флаконе
Группировку Brass Typhoon (APT41, Barium, Wicked Panda, Winnti) отслеживают с 2012 года. Это китайскоговорящая группа, что позволяет исследователям связывать ее с этим государством. Ее особенность — гибридный подход: группировка занимается и кибершпионажем, и финансово мотивированными атаками.
Цели Brass Typhoon — стратегически важные отрасли по всему миру: телекоммуникации, здравоохранение, разработка ПО, государственные учреждения. География атак охватывает как минимум 42 страны.
Группировка применяет комбинацию собственных разработок и легитимных инструментов. В одной из кампаний группировка использовала Google Calendar как канал управления (C2): вредоносное ПО создавало события календаря, в описания которых встраивались зашифрованные команды, а результаты записывались обратно в новые события.
Для первоначального проникновения хакеры используют фишинговые письма с ZIP-архивами, внутри которых — ярлыки, замаскированные под PDF, и изображения со встроенными частями полезной нагрузки. Вредоносный модуль TOUGHPROGRESS выполнял код напрямую из памяти, не оставляя следов на диске.
Brass Typhoon — редкий пример группы, которая одновременно работает и на разведку, и на прибыль. Это делает их непредсказуемыми: сегодня они могут воровать дипломатические документы, завтра — шифровать сеть коммерческой компании.
SideWinder: самый активный игрок в Азиатско-Тихоокеанском регионе
Группировка SideWinder (APT-C-17, Rattlesnake, Razor Tiger) попала на радары в 2012 году. Ее называют самой агрессивной угрозой в Азиатско-Тихоокеанском регионе. Точное происхождение до конца не ясно, ряд исследователей связывает группировку с Индией.
Цели SideWinder — правительства, военные и дипломатические миссии в Южной Азии. В 2025 году группа расширила географию: атаки зафиксированы на морской и логистический секторы в Бангладеш, Камбодже, Вьетнаме, а также на финансовые институты в Африке.
Одна из самых заметных кампаний — атака на европейское посольство в Нью-Дели в сентябре 2025 года. Фишинговые письма были настроены под конкретные дипломатические цели в Индии, Шри-Ланке, Пакистане и Бангладеш. В зависимости от волны атаки использовались разные темы: от регистрационных форм на хадж до кадровых перестановок в армии.
Технически SideWinder — один из самых продвинутых акторов. Для доставки вредоносного ПО используют уязвимости Microsoft Office (CVE-2017-11882, CVE-2018-0802), легитимный механизм ClickOnce для запуска приложений, а также LNK-файлы и OOXML-документы. В арсенале — кастомные инструменты ModuleInstaller и StealerBot. Инфраструктура защищена географической фильтрацией — доступ к вредоносным ресурсам блокируется из регионов, не совпадающих с целевыми. Это серьезно затрудняет анализ кампаний исследователями.
SideWinder работает точечно и агрессивно. Каждая кампания запускается под конкретную задачу, а фишинговые письма пишутся с учетом текущей политической повестки.
Коммерческие мотивы как фактор угрозы
Такие группы, как Lazarus или Brass Typhoon, по технической оснащенности не уступают государственным акторам. А в некоторых случаях и превосходят их, потому что могут позволить себе экспериментировать и быстро адаптироваться. Они тестируют новые техники на разных целях и оперативно внедряют успешные находки в следующие кампании.
Сергей Полунин, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»
Угроза крайне велика, учитывая тот факт, что кибератаки — неотъемлемая часть противостояния в современном мире, даже если прямого военного конфликта формально нет. Однако доказать наличие связи APT-группы с конкретным государством крайне трудно, и, как правило, это происходит спустя длительное время.
Другой аспект — появление новых криминальных бизнес-моделей. Lazarus и им подобные группы уже не просто взламывают банки, они инвестируют в развитие собственной инфраструктуры, включая целые подразделения по разработке ПО и созданию вредоносных инструментов. По сути, это полноценные корпорации, только с незаконной специализацией.
Коммерчески ориентированные группы оказывают заметное влияние на весь рынок киберпреступных услуг. Многие техники и инструменты, которые раньше были доступны только элитным APT-группам, теперь можно получить как услугу. Пример WannaCry, который проложил дорогу всем нынешним кибервымогателям, — самый говорящий.
Александр Двоеложков, эксперт отдела анализа и оценки цифровых угроз ГК Softline (Infosecurity, входит в «Софтлайн Решения»)
Сейчас реальную угрозу для Российской Федерации несколько хактивистских формирований. Данные группы существенно нарастили количество атак на российскую инфраструктуру. В финансовом секторе зафиксированы DDoS-атаки на ряд банков. В отношении государственных ресурсов осуществлен взлом сайтов нескольких крупных компаний. В сферах энергетики и телекоммуникаций атакам подверглись также ряд организаций.
Все это снижает порог входа для менее опытных группировок и увеличивает общий уровень угрозы. Прогнозировать, какой вектор атаки станет следующим, становится все сложнее: коммерческие APT непредсказуемы по определению. Они атакуют там, где есть деньги, зачастую не ограничиваясь географией или политическими мотивами.