Λογότυπο THREAT‑WATCH

THREAT‑WATCH

Φορείς Απειλής

Κρατικά Συνδεδεμένες Ομάδες Απειλών

Οι κρατικά συνδεδεμένες ομάδες είναι διαφορετικό πρόβλημα από τις συμμορίες ransomware, και η διαφορά είναι η υπομονή. Δεν βελτιστοποιούν για μια πληρωμή αυτό το τρίμηνο, οπότε θα περάσουν μήνες μέσα σε ένα δίκτυο χωρίς ορατή δραστηριότητα, και γενικά δεν θέλουν καθόλου να γίνουν αντιληπτές. Αυτό αντιστρέφει το πρόβλημα της ανίχνευσης: δεν υπάρχει γεγονός κρυπτογράφησης για να ειδοποιήσει, και η τεχνική τους σκόπιμα μοιάζει με φυσιολογική διαχειριστική δραστηριότητα. Οι μεσαίες επιχειρήσεις συχνά θεωρούν ότι αυτό είναι το μοντέλο απειλής κάποιου άλλου, κάτι που συνήθως είναι λάθος για δύο λόγους. Οι προμηθευτές άμυνας, ενέργειας, ναυτιλίας, τηλεπικοινωνιών και δημοσίου είναι στόχοι εξ αντανακλάσεως, και αρκετές από αυτές τις ομάδες παραβιάζουν ειδικά μικρότερους οργανισμούς ως δρόμο προς μεγαλύτερους.

Η απόδοση ευθύνης σε αυτόν τον τομέα σπάνια αποτελεί ζήτημα δικαστικής απόδειξης· οι παρακάτω περιλήψεις αντικατοπτρίζουν ό,τι έχει αποδοθεί δημόσια από κυβερνητικές υπηρεσίες, αρχές επιβολής νόμου και καθιερωμένους ερευνητές ασφαλείας, όχι ανεξάρτητους ισχυρισμούς του THREAT‑WATCH. Η κατάσταση (ενεργή/διαλυμένη/ανενεργή) αντικατοπτρίζει τα πιο πρόσφατα διαθέσιμα δημόσια στοιχεία και μπορεί να αλλάξει.

APT28

Ενεργή

Fancy Bear, Sofacy, Sednit

Κρατικά υποστηριζόμενη (Ρωσία)

Ομάδα κυβερνοκατασκοπείας που αποδίδεται ευρέως από δυτικές κυβερνήσεις στη ρωσική στρατιωτική υπηρεσία πληροφοριών (GRU), ενεργή τουλάχιστον από τα μέσα της δεκαετίας του 2000.

Το APT28 εστιάζει σε συλλογή πολιτικών και στρατιωτικών πληροφοριών, συνήθως μέσω spear-phishing κατά κυβερνητικών, στρατιωτικών και πολιτικών στόχων. Αποδόθηκε δημόσια από τις υπηρεσίες πληροφοριών των ΗΠΑ στην παραβίαση της Δημοκρατικής Εθνικής Επιτροπής πριν από τις εκλογές των ΗΠΑ το 2016, μεταξύ πολλών άλλων τεκμηριωμένων επιχειρήσεων στην Ευρώπη.

Στοχευόμενοι ΤομείςΚυβέρνηση, στρατός, εργολάβοι άμυνας και πολιτικοί οργανισμοί, με ισχυρή εστίαση στην Ευρώπη και τα κράτη μέλη του NATO.

Παρακολούθηση SOC 24/7 & MDR

APT29

Ενεργή

Cozy Bear, Midnight Blizzard, Nobelium

Κρατικά υποστηριζόμενη (Ρωσία)

Ομάδα κυβερνοκατασκοπείας που αποδίδεται ευρέως από δυτικές κυβερνήσεις στη ρωσική υπηρεσία εξωτερικών πληροφοριών (SVR), γνωστή για υπομονετικές, συγκαλυμμένες, μακροπρόθεσμες διεισδύσεις.

Το APT29 θεωρείται γενικά μία από τις πιο τεχνικά εξελιγμένες κρατικά υποστηριζόμενες ομάδες, προτιμώντας ήσυχη, μακροπρόθεσμη πρόσβαση αντί για διασπαστικές επιθέσεις. Αποδόθηκε δημόσια στην παραβίαση αλυσίδας εφοδιασμού SolarWinds το 2020, η οποία επηρέασε χιλιάδες οργανισμούς συμπεριλαμβανομένων πολλών κυβερνητικών υπηρεσιών των ΗΠΑ.

Στοχευόμενοι ΤομείςΚυβερνητικές υπηρεσίες, think tanks και αλυσίδες εφοδιασμού τεχνολογίας/λογισμικού.

Παρακολούθηση SOC 24/7 & MDR

Lazarus Group

Ενεργή

Hidden Cobra, Guardians of Peace, APT38

Κρατικά υποστηριζόμενη (Βόρεια Κορέα)

Ομάδα συνδεδεμένη με το βορειοκορεατικό κράτος που συνδυάζει παραδοσιακή κατασκοπεία με κλοπή σε μεγάλη κλίμακα, ευρέως πιστευόμενη ότι βοηθά στη χρηματοδότηση του καθεστώτος της Βόρειας Κορέας.

Το Lazarus Group έχει αποδοθεί δημόσια σε ευρύ φάσμα επιχειρήσεων, συμπεριλαμβανομένης της παραβίασης Sony Pictures το 2014, της κλοπής 81 εκατ. $ από την Bangladesh Bank το 2016 μέσω του δικτύου τραπεζών SWIFT, και μιας μακράς σειράς κλοπών ανταλλακτηρίων κρυπτονομισμάτων.

Στοχευόμενοι ΤομείςΧρηματοοικονομικές υπηρεσίες και ανταλλακτήρια κρυπτονομισμάτων για κλοπή, παράλληλα με μέσα ενημέρωσης, άμυνα και τεχνολογία για κατασκοπεία.

Παρακολούθηση SOC 24/7 & MDR

Volt Typhoon

Ενεργή

Bronze Silhouette, Vanguard Panda

Κρατικά υποστηριζόμενη (Κίνα)

Κινεζική κρατικά υποστηριζόμενη ομάδα εστιασμένη στην προτοποθέτηση μακροπρόθεσμης πρόσβασης εντός κρίσιμων υποδομών, αντί για άμεση κλοπή ή διακοπή λειτουργίας.

Το Volt Typhoon είναι ασυνήθιστο μεταξύ κρατικά υποστηριζόμενων φορέων επειδή σπάνια χρησιμοποιεί κακόβουλο λογισμικό, βασιζόμενο αντί αυτού σε τεχνικές 'living off the land', χρησιμοποιώντας νόμιμα ενσωματωμένα εργαλεία συστήματος. Υπηρεσίες πληροφοριών ΗΠΑ και συμμάχων εκτιμούν ότι η ομάδα εγκαθιστά ερείσματα σε κρίσιμες υποδομές για πιθανά διασπαστικά αποτελέσματα σε μελλοντική γεωπολιτική κρίση.

Στοχευόμενοι ΤομείςΕνέργεια, ύδρευση και αποχέτευση, τηλεπικοινωνίες και κρίσιμες υποδομές μεταφορών.

Παρακολούθηση SOC 24/7 & MDR

Sandworm

Ενεργή

Voodoo Bear, APT44, Unit 74455

Κρατικά υποστηριζόμενη (Ρωσία)

Μονάδα ρωσικής στρατιωτικής υπηρεσίας πληροφοριών (GRU) ειδικά γνωστή για καταστροφικές επιχειρήσεις κατά επιχειρησιακής τεχνολογίας και κρίσιμων υποδομών.

Το Sandworm αποδίδεται ευρέως σε ορισμένες από τις πιο σοβαρές επιθέσεις με στόχο OT που έχουν καταγραφεί, συμπεριλαμβανομένων των επιθέσεων του 2015 και 2016 στο δίκτυο ηλεκτρικής ενέργειας της Ουκρανίας που προκάλεσαν πραγματικές διακοπές ρεύματος, και του κακόβουλου λογισμικού NotPetya το 2017, που προκάλεσε εκτιμώμενη ζημιά 10 δισ. $ παγκοσμίως.

Στοχευόμενοι ΤομείςΔίκτυα ενέργειας, βιομηχανικά συστήματα ελέγχου και κυβερνητικοί/στρατιωτικοί στόχοι, με ιδιαίτερη ιστορική εστίαση στην Ουκρανία αλλά αποδεδειγμένη ικανότητα για ευρύτερο παράπλευρο αντίκτυπο.

Παρακολούθηση SOC 24/7 & MDR