RTSI852,33+1,67%RGBI112,95+0,22%CNY Бирж.12,582+0,06%IMOEX2 262,13-0,7%RGBITR772,08+0,31%

О чем щебечут шпионы

Хакеры научились управлять внедренными закладками через Twitter
Хакеры научились управлять внедренными закладками через Twitter / Pixabay

Российские хакеры используют Twitter, чтобы скрытно управлять своими вторжениями в компьютерные системы западных правительств. Об этом сообщает Financial Times (FT) со ссылкой на отчет американской компании FireEye, занимающейся кибербезопасностью.

Хакеры из группы, которую FireEye называет APT29, используют изображения, загружаемые социальными сетями, чтобы управлять вредоносными приложениями, которыми заражены компьютеры-цели. Twitter нужен, чтобы спрятать управление операцией среди множества аналогичных обращений пользователей сети к сайтам социальных медиа и сделать его невидимым для большинства систем обнаружения.

Опубликованный в среду отчет компании FireEye впервые описывает такую технику, называя ее Hammertoss. Специальный алгоритм внутри вредоносной программы каждый день генерирует название уникального аккаунта в Twitter и программа его проверяет, объясняет FT.

У операторов этого софта есть аналогичный алгоритм. Поэтому, когда им нужно отдать команду внедренной программе, операторы сначала вычисляют, какой аккаунт сегодня будет проверять софт-закладка. Затем они создают этот аккаунт и оставляют в нем сообщение. Оно может выглядеть безобидным, но содержит ссылку на изображение, внутри которого есть скрытая информация для Hammertoss. Если оператор не публикует никаких сообщений, программа остается неактивной, ожидая следующего дня. Это позволяет шпионской программе растворить свою активность в обычном трафике, генерируемом жертвой в процессе работы, и оставаться в спячке до дня активации, говорится в документе FireEye.

FireEye подозревает, что российские власти поддерживают группу APT29 исходя из организаций, которые являются целями атак и данных, которые интересуют хакеров, говорится в ее отчете. Группа сокращает свою деятельность в специфические для России праздничные дни и ее рабочие часы совпадают по времени с временной зоной, в которой расположены Москва и Петербург, замечают исследователи. FireEye датирует начало работы группы концом 2014 г.

Несмотря на техническую изощренность, принципы, лежащие в основе Hammertoss, схожи со шпионскими методами времен холодной войны, сообщает FT. Издание сравнивает тайники и отметки мелом на деревьях с сообщениями в соцсетях, точно так же лежащими на виду.