Trace Id is missing

Riiklikult mahitatud küberohustaja Cadet Blizzard

Lähivõte planeedist

Cadet Blizzard (DEV-0586) on Venemaa GRU toetatud rühmitus, mille tegevust Microsoft hakkas jälgima pärast halvavaid ja hävitavaid sündmusi, mis leidsid aset mitmes Ukraina riigiasutuses 2022. aasta jaanuari keskel. Samal ajal koondusid Venemaa väed koos tankide ja suurtükkidega Ukraina piiri äärde, valmistudes sõjaliseks kallaletungiks. Oluliste Ukraina asutuste veebisaitide rikkumine koos WhisperGate’i ründevara kasutamisega eelnes mitmele Seashell Blizzardi (IRIDIUM) korraldatud ründelainele, mis järgnesid, kui Venemaa sõjavägi alustas kuu aega hiljem oma pealetungi. Põhilised sihikule võetud sektorid hõlmavad Ukraina valitsusasutusi ja infotehnoloogia teenusepakkujaid, ehkki rünnatud on ka Euroopas ja Ladina-Ameerikas asuvaid organisatsioone. Meie hinnangul on Cadet Blizzard ühel või teisel kujul tegutsenud vähemalt alates 2020. aastast ja tegeleb võrguoperatsioonidega jätkuvalt ka praegu. Cadet Blizzard tungib võrkudesse ja seab end seal sisse mitmeks kuuks; hävitavatele toimingutele eelneb sageli andmete väljasmugeldamine. Microsoft märkas Cadet Blizzardi tegevuses tõusu jaanuarist juunini 2022; sellele järgnes pikem periood, kui rühmitus tegutses vähem aktiivselt.

Jaanuaris 2023 tõusis rühmitus taas esile, käivitades suurema ründetegevuse mitme organisatsiooni vastu nii Ukrainas kui ka mujal Euroopas; muu hulgas rikuti veel hulk veebisaite. Lisandus ka uus Telegrami kanal „Free Civilian“ („Vaba kodanik“), mis on seotud jaanuaris 2022 (esialgsete rikkumistega enam-vähem samal ajal) esile kerkinud samanimelise teavet lekitava häkkerite rühmitusega. Cadet Blizzardi ründajad tegutsevad väsimatult ning on oma operatsioone korraldanud ajal, kui nende peamistes Euroopa sihtmärkides on tööpäev läbi saanud. Microsofti hinnangul varitseb peamine oht NATO liikmesriike, kes annavad Ukrainale sõjalist abi.

threat-actor-cadet-blizzard-chart-full

Cadet Blizzardi eesmärk on sihtmärkide tegevus halvata ja hävitada ning koguda teavet, kasutades ükskõik milliseid saadaolevaid vahendeid ja vahel tegutsedes üsna umbropsu. Ehkki see rühmitus on oma hävitava tegevuse tõttu väga ohtlik, näib see tegutsevat väiksema operatiivse julgeolekuga kui sellised pikka aega tegutsenud ja omas valdkonnas parimate seas olevad Seashell Blizzard ja Forest Blizzard (STRONTIUM). Sarnaselt muude Venemaa riiklikult mahitatud küberohustajate rühmitustega on Microsofti hinnangul ka Cadet Blizzardit materiaalselt toetanud vähemalt üks Venemaa erasektori organisatsioon, pakkudes rühmitusele operatiivset tuge (sh WhisperGate’i hävitusründe ajal).

Microsoft on alates Venemaa sissetungist Ukrainasse teinud tihedat koostööd CERT-UA-ga ning jätkab nii Ukraina kui ka naaberriikide kaitsmist küberrünnete, sealhulgas Cadet Blizzardi korraldatavate rünnete eest. Nagu ka teiste riiklikult mahitatud küberohustajate tegevuse korral, teavitab Microsoft sihikule võetud või ründe ohvriks langenud kliente otse ja ennetavalt, andes nende käsutusse kogu ründe uurimiseks vajaliku teabe. Cadet Blizzardi tegevuse tuvastamiseks ja mõistmiseks vaadake läbi sellesse raportisse kaasatud ohujahi ja leevenduse suunised.

Tuntud ka järgmiste nimede all:                                                                        Sihitud valdkonnad:

 

DEV-0586                                                                                  Riigiasutused

                                         

                                                                                                   Hädaabiteenistused

Päritoluriik:

                                                                                                   Infotehnoloogia

Venemaa

                                                                                                      

 

Sihitud riigid:

 

Ukraina

 

Euroopa

 

Kesk-Aasia

 

Ladina-Ameerika

Microsofti ohuanalüüs: viimatised artiklid Cadet Blizzardi kohta

Cadet Blizzard on uus ja silmatorkav Venemaa päritolu küberohustaja