Хакеры Lemon Sandstorm два года контролировали инфраструктуру Ближнего Востока

Хакеры Lemon Sandstorm два года контролировали инфраструктуру Ближнего Востока

Компания Fortinet раскрыла детали масштабной кибершпионской операции, проведённой группировкой Lemon Sandstorm (также известной как Parisite, Pioneer Kitten и UNC757) против критической инфраструктуры на Ближнем Востоке. По данным отчета, злоумышленники действовали с мая 2023 по февраль 2025 года, получив устойчивый доступ к сетям энергокомпаний, водоснабжающих организаций и объектов нефтегазового сектора.

Проникновение происходило через уязвимости в VPN-сервисах, включая решения от Fortinet и Palo Alto. Сначала хакеры использовали похищенные данные для входа, внедряли веб-оболочки и устанавливали бэкдоры Havoc, HanifNet и HXLibrary. Далее последовали новые волны атак с применением NeoExpressRAT, MeshCentral и SystemBC, а также целевые фишинговые кампании и эксплуатация уязвимостей в системах контроля доступа Biotime.

Особенностью операции стало длительное скрытное присутствие — атакующие использовали прокси-цепочки, продуманные инструменты бокового перемещения и сложные методы сохранения доступа к сети. Хотя прямое проникновение в управляющие OT-сегменты подтверждено не было, главной целью злоумышленников считалась именно эта часть инфраструктуры.

Исследователи отмечают, что действия осуществлялись вручную, с высоким уровнем координации и технической подготовки. По данным Fortinet и Dragos, аналогичные атаки Lemon Sandstorm зафиксированы в США, Европе и Австралии.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках
Экстренный патч Chrome закрыл две 0-day уязвимости: обход песочницы и крах Skia уже используют в атаках

Google выпустила внеплановое обновление стабильной ветки Chrome, закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках.

Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет
Анализ рынка информационной безопасности в России: темпы прироста новых игроков снижаются, число ликвидированных компаний растет

Аналитики «Контур Фокуса» и «Контур Эгиды» представили исследование российского рынка информационной безопасности, охватывающее период с 1 марта 2024 по 1 марта 2026 года.

«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security
«Лаборатория Касперского» усилила безопасность контейнерных приложений СберФакторинг с помощью Kaspersky Container Security

СберФакторинг, дочерняя компания Сбера, внедрила Kaspersky Container Security для повышения уровня защиты контейнерных приложений на всех этапах их жизненного цикла — от разработки до эксплуатации.