Trace Id is missing

Státní aktér Cadet Blizzard

Detailní záběr planety

Cadet Blizzard (DEV-0586) je ruskou vojenskou rozvědkou GRU sponzorovaná skupina hrozeb, kterou Microsoft začal sledovat po rušivých a destruktivních událostech, ke kterým došlo v polovině ledna 2022 v několika vládních institucích na Ukrajině. Během této doby ruské jednotky podporované tanky a dělostřelectvem obkličovaly ukrajinské hranice, zatímco se armáda připravovala na ofenzivní útok.  Poškození webů klíčových ukrajinských institucí spolu s malwarem WhisperGate předznamenalo několik vln útoků skupiny Seashell Blizzard (IRIDIUM), které následovaly, když ruská armáda o měsíc později zahájila pozemní ofenzivu. Cílem jsou zejména vládní organizace a dodavatelé informačních technologií na Ukrajině, ale tito aktéři můžou cílit také na organizace v Evropě a Latinské Americe. Domníváme se, že skupina Cadet Blizzard byla do jisté míry aktivní alespoň od roku 2020 a pokračuje v provádění operací v sítích až do současnosti. Cadet Blizzard napadá a zůstává v postižených sítích po celé měsíce a často před rušivými akcemi exfiltruje data. Microsoft zaznamenal vrchol aktivity skupiny Cadet Blizzard v období mezi lednem a červnem 2022, po kterém následovalo delší období omezené aktivity.

Skupina se znovu objevila v lednu 2023, kdy zintenzivnila operace proti více subjektům na Ukrajině a v Evropě. To zahrnovalo další poškozování webů a nový kanál „Free Civilian“ v síti Telegram, který je spojen se skupinou zabývající se hackerskými útoky a úniky dat pod stejným názvem a která se poprvé objevila v lednu 2022, tedy přibližně ve stejné době jako první případy poškozování webů. Aktéři Cadet Blizzard jsou aktivní sedm dní v týdnu a své operace prováděli v mimopracovní době svých hlavních evropských cílů. Microsoft se domnívá, že členské státy NATO, které se podílejí na poskytování vojenské pomoci Ukrajině, jsou vystaveny většímu riziku.

threat-actor-cadet-blizzard-chart-full

Skupina Cadet Blizzard se snaží narušovat, ničit a shromažďovat informace, přičemž používá jakékoli dostupné prostředky a někdy jedná nahodile. Ačkoli tato skupina představuje vysoké riziko kvůli své destruktivní činnosti, zdá se, že funguje s nižším stupněm operačního zabezpečení než dlouhodobě působící a vyspělé ruské skupiny, jako jsou Seashell Blizzard a Forest Blizzard (STRONTIUM). Stejně jako v případě jiných ruských státem sponzorovaných skupin aktérů hrozeb se Microsoft navíc domnívá, že nejméně jedna ruská organizace ze soukromého sektoru materiálně podpořila skupinu Cadet Blizzard poskytnutím provozní podpory, a to i během destruktivního útoku malwarem WhisperGate.

Od začátku ruské války na Ukrajině Microsoft úzce spolupracuje s CERT-UA a nadále podporuje Ukrajinu i sousední země v boji proti kybernetickým útokům, jako byly útoky skupiny Cadet Blizzard. Bezprostředně po odhalení jakékoli činnosti státního aktéra Microsoft aktivně oznámí zákazníkům, že byli napadeni, a dodá jim informace potřebné k prověření situace. Projděte si pokyny pro proaktivní vyhledávání hrozeb a zmírnění rizik zahrnuté v této studii, které vám pomůžou identifikovat a pochopit aktivitu skupiny Cadet Blizzard.

Známý také jako:                                                                        Cílová odvětví:

 

DEV-0586                                                                                  Statní správa

                                         

                                                                                                   Integrovaný záchranný systém

Země původu:

                                                                                                   Informační technologie

Rusko

                                                                                                      

 

Cílové země:

 

Ukrajina

 

Evropa

 

Střední Asie

 

Latinská Amerika

Analýza hrozeb Microsoft: Nejnovější články o skupině Cadet Blizzard

Nově objevený ruský aktér hrozeb Cadet Blizzard