Trace Id is missing
Pereiti prie pagrindinio turinio
Security Insider

Valstybinės grėsmės sukėlėjas „Cadet Blizzard“

Planetos vaizdas stambiu planu

„Cadet Blizzard“ („DEV-0586“) yra Rusijos GRU remiama grėsmių grupė, kurią „Microsoft“ pradėjo sekti po to, kai 2022 m. sausio viduryje keliose Ukrainos vyriausybinėse agentūrose įvykdyti griaunamieji ir naikinamieji veiksmai . Šiuo metu Rusijos kariai su tankais ir artilerija buvo apsupę Ukrainos sieną ir ruošėsi puolimui. Pagrindinių Ukrainos institucijų interneto svetainių apgadinimai kartu su kenkėjiška programine įranga „WhisperGate“ paruošė kelias „Seashell Blizzard“ („IRIDIUM“) atakų bangas, sekusias po to, kai po mėnesio Rusijos kariuomenė pradėjo antžeminį puolimą. Pagrindiniai atakuojami sektoriai – vyriausybinės organizacijos ir informacinių technologijų paslaugų teikėjai Ukrainoje, tačiau taip pat buvo atakuojamos organizacijos Europoje ir Lotynų Amerikoje. Manome, kad tam tikru pajėgumu „Cadet Blizzard“ veikia bent nuo 2020 m. ir šiuo metu toliau vykdo tinklo operacijas. „Cadet Blizzard“ sutrikdo pažeistus tinklus ir juose įsitvirtina ištisiems mėnesiams, o prieš pradėdama ardomuosius veiksmus neretai eksfiltruoja duomenis. „Microsoft“ stebėjo „Cadet Blizzard“ aktyvumo padidėjimą 2022 m. sausio–birželio mėnesiais, po kurio sekė sumažėjusio aktyvumo laikotarpis.

Grupė vėl pasirodė 2023 m. sausio mėn., kai suaktyvino operacijas prieš daugybę subjektų Ukrainoje ir Europoje, įskaitant dar vieną svetainių apgadinimų etapą ir naują „Telegram“ kanalą „Free Civilian“, susijusį su tuo pačiu pavadinimu veikiančiu įsilaužimo ir nutekinimo frontu, kuris pirmą kartą atsirado 2022 m. sausio mėn., maždaug tuo pačiu metu kaip ir pirmieji apgadinimai. „Cadet Blizzard“ sukėlėjai yra aktyvūs 7 dienas per savaitę ir vykdo operacijas pagrindinių Europos taikinių ne darbo valandomis. „Microsoft“ vertinimu, NATO šalims narėms, įsitraukusioms į karinės pagalbos Ukrainai teikimą, gresia didesnis pavojus.

threat-actor-cadet-blizzard-chart-full

„Cadet Blizzard“ siekia sukelti trikdžius, vykdyti gadinimą ir rinkti informaciją naudojant visas prieinamas priemones ir kartais elgiantis atsitiktinai. Nors ši grupė dėl destruktyvios veiklos kelia didelę riziką, panašu, kad jos veiklos saugumo lygis yra žemesnis nei seniai veikiančių ir pažangių Rusijos grupuočių, tokių kaip „Seashell Blizzard“ ir „Forest Blizzard“ („STRONTIUM“). Be to, „Microsoft“ vertinimu, kaip ir kitų Rusijos remiamų grėsmės grupių atveju, bent viena Rusijos privačiojo sektoriaus organizacija materialiai rėmė „Cadet Blizzard“, teikdama jai vykdomąją pagalbą, taip pat ir per „WhisperGate“ naikinimo ataką.

„Microsoft“ nuo pat Rusijos karo Ukrainoje pradžios glaudžiai bendradarbiauja su CERT-UA ir toliau padeda šiai šaliai ir kaimyninėms valstybėms apsisaugoti nuo kibernetinių atakų, tokių kaip „Cadet Blizzard“ įvykdytos atakos. Kaip ir apie bet kokią pastebėtą valstybinių veikėjų veiklą, „Microsoft“ tiesiogiai ir aktyviai informuoja klientus, kurie buvo atakuojami arba pažeisti, ir suteikia jiems informacijos, reikalingos tyrimams atlikti. Peržiūrėkite grėsmių paieškos ir rizikos mažinimo gaires, įskaitant šią ataskaitą, padėsiančią atpažinti ir suprasti „Cadet Blizzard“ veiklą.

Taip pat žinoma kaip:                                                                        Tiksliniai sektoriai:

 

„DEV-0586“                                                                                  Vyriausybės institucijos

                                         

                                                                                                   Skubiosios pagalbos tarnybos

Kilmės šalis:

                                                                                                   Informacinės technologijos

Rusija

                                                                                                      

 

Atakuojamos šalys:

 

Ukraina

 

Europa

 

Centrinė Azija

 

Lotynų Amerika

„Microsoft“ grėsmių žvalgyba: naujausi straipsniai apie „Cadet Blizzard“

„Cadet Blizzard“ tampa nauju atskiru Rusijos grėsmės sukėlėju