<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>CaddyWiper &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/caddywiper/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Wed, 03 Dec 2025 15:15:11 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>CaddyWiper &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</title>
		<link>https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Fri, 22 Mar 2024 09:18:39 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[AcidPour]]></category>
		<category><![CDATA[AcidRain]]></category>
		<category><![CDATA[CaddyWiper]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[VPNFilter]]></category>
		<category><![CDATA[кібератака рф]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[російські хакери]]></category>
		<category><![CDATA[Солнцепек]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=144954</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/03/22111528/russian-hacker.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a></p>
<p>Шкідливе програмне забезпечення для знищення даних під назвою AcidPour, можливо, використовувалося для атак на чотирьох телекомунікаційних провайдерів в Україні, свідчать нові дані компанії SentinelOne. Фірма з кібербезпеки також підтвердила зв&#8217;язок між шкідливим програмним забезпеченням і AcidRain, пов&#8217;язавши його з кластерами загрозливої активності, пов&#8217;язаними з російською військовою розвідкою. &#8220;Розширені можливості AcidPour дозволять йому краще виводити з [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2024/03/22111528/russian-hacker.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a></p>
<p>Шкідливе програмне забезпечення для знищення даних під назвою AcidPour, можливо, використовувалося для атак на чотирьох телекомунікаційних провайдерів в Україні, свідчать нові дані компанії SentinelOne.<span id="more-144954"></span></p>
<p>Фірма з кібербезпеки також підтвердила зв&#8217;язок між шкідливим програмним забезпеченням і AcidRain, пов&#8217;язавши його з кластерами загрозливої активності, пов&#8217;язаними з російською військовою розвідкою.</p>
<blockquote><p>&#8220;Розширені можливості AcidPour дозволять йому краще виводити з ладу вбудовані пристрої, в тому числі мережеві, IoT, великі сховища (RAID) і, можливо, пристрої ICS під управлінням дистрибутивів Linux x86&#8221;, &#8211; зазначають дослідники безпеки Хуан Андрес Герреро-Сааде і Том Хегель.</p></blockquote>
<p>AcidPour &#8211; це <a href="https://cybercalm.org/nova-rosijska-kiberzagroza/">різновид AcidRain</a>, який використовувався для виведення з ладу модемів Viasat KA-SAT на початку російсько-української війни в 2022 році та виведення з ладу військового зв&#8217;язку України.</p>
<p>Він також спирається на можливості останнього, але націлений на системи Linux, що працюють на архітектурі x86. AcidRain, з іншого боку, скомпільований для архітектури MIPS.</p>
<p>Якщо AcidRain був більш універсальним, то AcidPour включає логіку для вбудованих пристроїв, мереж зберігання даних (SAN), пристроїв мережевого зберігання даних (NAS) і виділених RAID-масивів.</p>
<p>Тим не менш, обидва напрямки перетинаються, коли мова йде про використання викликів перезавантаження і методу, що використовується для рекурсивного очищення каталогів. Також ідентичним є механізм знищення пристроїв на основі IOCTL, який також має спільні риси з іншим шкідливим програмним забезпеченням, пов&#8217;язаним з Sandworm, відомим під назвою VPNFilter.</p>
<blockquote><p>&#8220;Одним з найцікавіших аспектів AcidPour є його стиль кодування, що нагадує прагматичний CaddyWiper, який широко використовується <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">проти українських цілей</a> разом з такими відомими шкідливими програмами, як Industroyer 2&#8243;, &#8211; зазначають дослідники.</p></blockquote>
<p>Шкідливе програмне забезпечення на мові C має функцію самознищення, яка перезаписує себе на диск на початку свого виконання, а також застосовує альтернативний підхід до стирання залежно від типу пристрою.</p>
<p>AcidPour приписують хакерській групі UAC-0165, яка асоціюється з Sandworm і має послужний список атак на об&#8217;єкти критичної інфраструктури України.</p>
<p>Команда реагування на комп&#8217;ютерні надзвичайні ситуації України (CERT-UA) у жовтні 2023 року <a href="https://cert.gov.ua/article/6123309" target="_blank" rel="noopener">встановила причетність</a> зловмисників до атак на щонайменше 11 провайдерів телекомунікаційних послуг у країні в період з травня по вересень минулого року.</p>
<blockquote><p>&#8220;[AcidPour] міг бути використаний у 2023 році, &#8211; сказав Гегель в інтерв&#8217;ю The Hacker News. &#8220;Цілком ймовірно, що зловмисники використовували інструментарій, пов&#8217;язаний з AcidRain/AcidPour, послідовно протягом всієї війни. Прогалина в цій перспективі свідчить про рівень розуміння громадськістю кібервторгнень &#8211; як правило, досить обмежений і неповний&#8221;.</p></blockquote>
<p>Зв&#8217;язок із Sandworm ще більше підкріплюється тим фактом, що суб&#8217;єкт загрози, відомий як Солнцепек (він же Solntsepek або SolntsepekZ), заявив, що проник до чотирьох різних телекомунікаційних операторів в Україні і порушив роботу їхніх служб 13 березня 2024 року, за три дні до виявлення AcidPour.</p>
<p>За даними Державної служби спеціального зв&#8217;язку та захисту інформації України (ДССЗЗІ), &#8220;Солнцепек&#8221; є російською сучасною персистентною загрозою (APT), яка, ймовірно, пов&#8217;язана з головним управлінням генерального штабу збройних сил російської федерації (ГРУ), яке також оперує Sandworm.</p>
<p>Варто зазначити, що &#8220;Солнцепек&#8221; також <a href="https://cybercalm.org/rosijski-hakery-misyatsyamy-maly-pryhovanyj-dostup-do-system-kyyivstar/">звинувачували у зламі систем &#8220;Київстар&#8221;</a> ще у травні 2023 року. Про злам стало відомо наприкінці грудня.</p>
<p>Хоча наразі незрозуміло, чи використовувався AcidPour під час останньої серії атак, це відкриття свідчить про те, що зловмисники постійно вдосконалюють свою тактику для проведення руйнівних атак і нанесення значних операційних збитків.</p>
<blockquote><p>&#8220;Ця прогресія свідчить не лише про вдосконалення технічних можливостей зловмисників, але й про їхній виважений підхід до вибору цілей, які максимізують подальші ефекти, порушуючи критично важливу інфраструктуру та комунікації&#8221;, &#8211; зазначають дослідники.</p></blockquote>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-atakuvaly-ukrainu-acidpour/">Російські хакери могли атакувати українські телеком-компанії за допомогою оновленого вірусу AcidPour</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2024/03/22111528/russian-hacker.webp" />	</item>
		<item>
		<title>Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</title>
		<link>https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 30 Nov 2022 08:43:14 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[CaddyWiper]]></category>
		<category><![CDATA[Industroyer2]]></category>
		<category><![CDATA[Iridium]]></category>
		<category><![CDATA[RansomBoggs]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[кібератака Росії]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=136703</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2022/12/02170018/014e6180-35a6-11ec-b4bd-be07921ba519.cf_.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a></p>
<p>Україна опинилася під новим натиском програм-вимагачів, які віддзеркалюють попередні вторгнення, приписувані російському державному хакерському угрупованню Sandworm. Словацька компанія з кібербезпеки ESET, яка назвала новий штам програм-вимагачів RansomBoggs , заявила, що атаки на кілька українських організацій вперше були виявлені 21 листопада 2022 року. «Хоча зловмисне програмне забезпечення, написане в .NET, є новим, його розгортання схоже на попередні атаки, [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2022/12/02170018/014e6180-35a6-11ec-b4bd-be07921ba519.cf_.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a></p>
<p>Україна опинилася під новим натиском програм-вимагачів, які віддзеркалюють попередні вторгнення, приписувані російському державному хакерському угрупованню Sandworm.<span id="more-136703"></span></p>
<p>Словацька компанія з кібербезпеки ESET, яка назвала новий штам <strong>програм-вимагачів RansomBoggs</strong> , заявила, що атаки на кілька українських організацій вперше були виявлені 21 листопада 2022 року.</p>
<p>«Хоча зловмисне програмне забезпечення, написане в .NET, є новим, його розгортання схоже на попередні атаки, які приписують Sandworm», — <a href="https://twitter.com/ESETresearch/status/1596181925663760386" target="_blank" rel="noopener">заявила</a> компанія в серії твітів у п’ятницю.</p>
<blockquote class="twitter-tweet">
<p dir="ltr" lang="en">On November 21st <a href="https://twitter.com/hashtag/ESETResearch?src=hash&amp;ref_src=twsrc%5Etfw" target="_blank" rel="noopener">#ESETResearch</a> detected and alerted <a href="https://twitter.com/_CERT_UA?ref_src=twsrc%5Etfw" target="_blank" rel="noopener">@_CERT_UA</a> of a wave of ransomware we named <a href="https://twitter.com/hashtag/RansomBoggs?src=hash&amp;ref_src=twsrc%5Etfw" target="_blank" rel="noopener">#RansomBoggs</a>, deployed in multiple organizations in Ukraine&#x1f1fa;&#x1f1e6;. While the malware written in .NET is new, its deployment is similar to previous attacks attributed to <a href="https://twitter.com/hashtag/Sandworm?src=hash&amp;ref_src=twsrc%5Etfw" target="_blank" rel="noopener">#Sandworm</a>. 1/9 <a href="https://t.co/WyxzCZSz84">pic.twitter.com/WyxzCZSz84</a></p>
<p>— ESET research (@ESETresearch) <a href="https://twitter.com/ESETresearch/status/1596181925663760386?ref_src=twsrc%5Etfw" target="_blank" rel="noopener">November 25, 2022</a></p></blockquote>
<p><script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script></p>
<p>Група Sandworm, яку Microsoft відслідковує як Iridium, була причетна до низки атак, спрямованих на транспортні та логістичні сектори в Україні та Польщі за допомогою іншого штаму програм-вимагачів під назвою <a href="https://thehackernews.com/2022/11/microsoft-blames-russian-hackers-for.html" target="_blank" rel="noopener">Prestige</a> у жовтні 2022 року.</p>
<p>Повідомляється, що діяльність RansomBoggs використовує сценарій PowerShell для розповсюдження програм-вимагачів, причому перший «майже ідентичний» тому, який використовувався в атаках <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/" target="_blank" rel="noopener">зловмисного програмного забезпечення Industroyer2</a> , про які стало відомо в квітні.</p>
<p>За даними Групи реагування на надзвичайні ситуації в області комп’ютерних ситуацій України (CERT-UA), сценарій PowerShell під назвою <a href="https://cert.gov.ua/article/39518" target="_blank" rel="noopener">POWERGAP</a> використовувався для розгортання зловмисного програмного забезпечення <a href="https://cybercalm.org/kiberataky-ta-diyalnist-z-dezinformatsiyi-proty-ukrayiny-prodovzhuyutsya/" target="_blank" rel="noopener">CaddyWiper</a> для очищення даних за допомогою завантажувача під назвою ArguePatch (він же AprilAxe).</p>
<p>Аналіз нової програми-вимагача ESET показує, що вона створює випадково згенерований ключ, шифрує файли за допомогою AES-256 у <a href="https://en.wikipedia.org/wiki/Block_cipher_mode_of_operation#Cipher_block_chaining_(CBC)" target="_blank" rel="noopener">режимі CBC</a> і додає розширення файлу «.chsch».</p>
<p>Sandworm, елітна <a href="https://cybercalm.org/microsoft-zadokumentuvala-ponad-200-kiberatak-rosiyi-proty-ukrayiny/" target="_blank" rel="noopener">ворожа хакерська група</a> російського військового розвідувального управління ГРУ, має сумнозвісний досвід атаки на критичну інфраструктуру протягом багатьох років.</p>
<p>Зловмисника пов’язують із кібератаками NotPetya на лікарні та медичні установи у 2017 році та руйнівними атаками на українську електромережу у 2015 та 2016 роках.</p>
<p><em>Джерело: <a href="https://thehackernews.com/" target="_blank" rel="noopener">HackerNews</a></em></p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijska-programa-vymagach-ransomboggs-natsilylasya-na-kilka-ukrayinskyh-organizatsij/">Російська програма-вимагач RansomBoggs націлилася на кілька українських організацій</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2022/12/02170018/014e6180-35a6-11ec-b4bd-be07921ba519.cf_.jpg" />	</item>
		<item>
		<title>Кібератаки та діяльність з дезінформації проти України продовжуються</title>
		<link>https://cybercalm.org/kiberataky-ta-diyalnist-z-dezinformatsiyi-proty-ukrayiny-prodovzhuyutsya/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Fri, 20 May 2022 07:55:05 +0000</pubDate>
				<category><![CDATA[Техногіганти]]></category>
		<category><![CDATA[CaddyWiper]]></category>
		<category><![CDATA[Fancy Bear]]></category>
		<category><![CDATA[Ghostwriter]]></category>
		<category><![CDATA[кібератака Росії]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=136160</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/08/30173957/hacker-26.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/kiberataky-ta-diyalnist-z-dezinformatsiyi-proty-ukrayiny-prodovzhuyutsya/">Кібератаки та діяльність з дезінформації проти України продовжуються</a></p>
<p>За даними дослідників безпеки, кібернаступ на Україну продовжується зловмисними атаками та поширенням дезінформації та фейкових новин. Згідно з дослідженням компанії Mandiant, російські, проросійські та білоруські кібератаки використовували найповніший набір методів для досягнення «тактичних і стратегічних цілей, безпосередньо пов’язаних із самим конфліктом». Однак вплив відчувався ширше, оскільки хакери, які працюють на інші країни, включаючи Китай та [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/kiberataky-ta-diyalnist-z-dezinformatsiyi-proty-ukrayiny-prodovzhuyutsya/">Кібератаки та діяльність з дезінформації проти України продовжуються</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/08/30173957/hacker-26.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/kiberataky-ta-diyalnist-z-dezinformatsiyi-proty-ukrayiny-prodovzhuyutsya/">Кібератаки та діяльність з дезінформації проти України продовжуються</a></p>
<p><em>За даними дослідників безпеки, кібернаступ на Україну продовжується зловмисними атаками та поширенням дезінформації та фейкових новин.</em><span id="more-136160"></span></p>
<p>Згідно з дослідженням компанії Mandiant, російські, проросійські та білоруські кібератаки використовували найповніший набір методів для досягнення «тактичних і стратегічних цілей, безпосередньо пов’язаних із самим конфліктом».</p>
<p>Однак вплив відчувався ширше, оскільки хакери, які працюють на інші країни, включаючи Китай та Іран, намагаються просувати і свої плани.</p>
<blockquote><p>«Хоча ці операції становили величезну загрозу для України, вони також загрожували США та іншим західним країнам», – кажуть дослідники Mandiant. «У результаті, ми очікуємо, що такі операції, включаючи операції, пов’язані з кіберзагрозами та іншими потенційно руйнівними атаками, триватимуть у міру розвитку конфлікту».</p></blockquote>
<p>Ще до початку російського вторгнення в Україну, у січні, країна та веб-сайти її уряду піддалися <a href="https://cybercalm.org/masovana-kiberataka-zrujnuvala-ukrayinski-uryadovi-veb-sajti/" target="_blank" rel="noopener">зіпсуванню та фальсифікації</a> , а російських хакерів звинувачували в атаці.</p>
<p>Росія вторглася 24 лютого. Напередодні Державна служба спеціального зв&#8217;язку та захисту інформації України повідомила, що сайти Міністерства закордонних справ, Міністерства оборони, Служби безпеки та різних банків, зокрема, <a href="https://www.zdnet.com/article/ukrainian-govt-sites-banks-disrupted-by-ddos-amid-invasion-fears/" target="_blank" rel="noopener">зазнали відключень</a> через DDoS-атаку.</p>
<p>Відтоді кібернаступи тривають.</p>
<blockquote><p>«Поширилися узгоджені інформаційні операції, включаючи ті, які збігалися з руйнівною діяльністю кіберзагроз, до кампаній, що використовують скоординовані та неавтентичні мережі облікових записів для просування сфабрикованого вмісту та бажаних наративів на різних платформах соціальних мереж, веб-сайтах і форумах», – кажуть дослідники Mandiant.</p></blockquote>
<p>Що стосується Росії, дослідники кажуть, що більшість поточних дій є «руйнівною» і включає розгортання шкідливих програм wiper.</p>
<p>ESET задокументував штами, <a href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/" target="_blank" rel="noopener">зокрема CaddyWiper</a> , які використовуються в цільових обмежених кампаніях. Деякі варіанти wiper виявлено в мережах українських організацій.</p>
<p>Інша версія зловмисного програмного забезпечення wiper, що отримала назву Junkmail, була запущена в мережі, що належить українській організації, за кілька годин до виступу Зеленського перед Конгресом США.</p>
<p>Але шкідливе програмне забезпечення – це не єдина діяльність, яка викликає занепокоєння. У березні хакери, відомі як Secondary Infektion, запустили та поширили фейкове повідомлення, в якому стверджується, що Україна капітулювала через веб-сайт «Україна 24», і навіть створили фальшиву модель штучного інтелекту (ШІ) президента України Зеленського, який передає повідомлення.</p>
<p>Хоча ця група продовжує рекламувати фейкові історії,  <a href="https://cybercalm.org/hakeri-atakuyut-yevropejskih-chinovnikiv-shhob-otrimati-informatsiyu-pro-ukrayinskih-bizhentsiv/" target="_blank" rel="noopener">Ghostwriter</a> також був активним останнім часом. У лютому команда реагування на комп’ютерні надзвичайні ситуації в Україні (CERT-UA) попередила, що група, яка також відстежується як UNC1151, відповідальна за низку кампаній дезінформації, спроб фішингу та нападів на українські цілі. Угруповання, очевидно, пов&#8217;язане з державними інтересами Білорусі.</p>
<p>Нова кампанія, пов’язана з Ghostwriter, виявлена ​​Mandiant, просуває неправдиві розповіді про біженців, в той час як інші групи просувають кампанію дезінформації, спрямовану на «агресивний захист російських стратегічних інтересів», за словами дослідників. Здається, ці дії збігаються з Ghostwriter, що свідчить про те, що між командами може бути співпраця. Крім того, фейкові наративи поширюються, щоб спробувати зіпсувати відносини між Україною та Польщею. Ці історії містять вміст, який зображує біженців як тягар.</p>
<p>APT28, також відомий як Fancy Bear, продовжує публікувати контент на каналах Telegram, пов’язаний з конфліктом, зосереджуючись на «послабленні довіри українців до своєї влади та її реакції на вторгнення».</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/kiberataky-ta-diyalnist-z-dezinformatsiyi-proty-ukrayiny-prodovzhuyutsya/">Кібератаки та діяльність з дезінформації проти України продовжуються</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2021/08/30173957/hacker-26.jpg" />	</item>
		<item>
		<title>Російські хакери намагалися атакувати енергосистему України</title>
		<link>https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Wed, 13 Apr 2022 14:49:13 +0000</pubDate>
				<category><![CDATA[Техногіганти]]></category>
		<category><![CDATA[CaddyWiper]]></category>
		<category><![CDATA[Industroyer2]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[кібератака Росії]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=135861</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/08/30173957/hacker-26.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">Російські хакери намагалися атакувати енергосистему України</a></p>
<p>Урядова команда реагування на комп’ютерні надзвичайні події України CERT-UA, яка діє при Держспецзв’язку, повідомляє про кібератаку групи Sandworm (UAC-0082) на об’єкти енергетики України з використанням шкідливих програм Industroyer2 та CaddyWiper. Задум зловмисників передбачав виведення з ладу декількох інфраструктурних елементів об’єкту атаки, а саме: електричних підстанцій – за допомогою шкідливої програми Industroyer2. Причому кожен виконуваний файл [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">Російські хакери намагалися атакувати енергосистему України</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2021/08/30173957/hacker-26.jpg" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">Російські хакери намагалися атакувати енергосистему України</a></p>
<p>Урядова команда реагування на комп’ютерні надзвичайні події України CERT-UA, яка діє при Держспецзв’язку, повідомляє про кібератаку групи Sandworm (UAC-0082) на об’єкти енергетики України з використанням шкідливих програм Industroyer2 та CaddyWiper.<span id="more-135861"></span></p>
<p>Задум зловмисників передбачав виведення з ладу декількох інфраструктурних елементів об’єкту атаки, а саме:</p>
<ul>
<li>електричних підстанцій – за допомогою шкідливої програми Industroyer2. Причому кожен виконуваний файл містив статично вказаний набір унікальних параметрів для відповідних підстанцій.</li>
<li>електронних обчислювальних машин під управлінням операційної системи Windows (комп’ютерів користувачів, серверів, а також автоматизованих робочих місць АСУ ТП) – за допомогою шкідливої програми руйнівної дії CaddyWiper.</li>
<li>серверного обладнання під управлінням операційної системи Linux &#8211; за допомогою шкідливих скриптів-деструкторів.</li>
<li>активного мережевого обладнання.</li>
</ul>
<p>Відомо, що організація-жертва зазнала двох хвиль атак. Первинна компрометація відбулася не пізніше лютого 2022 року. А на вечір п’ятниці, 8 квітня 2022 року, зловмисники планували відключення електричних підстанцій та виведення з ладу інфраструктури підприємства. Проте реалізації зловмисного задуму вдалося завадити.</p>
<p>Щоб виявити, чи є подібна загроза для інших організацій України, інформацію, зокрема і зразки шкідливих програм, передано міжнародним партнерам та підприємствам енергетичного сектору України.</p>
<p>Словацька фірма з кібербезпеки ESET, яка співпрацювала з CERT-UA для аналізу атаки, заявила, що спроба вторгнення включала використання зловмисного програмного забезпечення з підтримкою ICS і звичайних очищувачів дисків, при цьому зловмисник випустив оновлений варіант зловмисного програмного забезпечення Industroyer, яке вперше було розгорнуто під час нападу на українську енергосистему в 2016 році.</p>
<p>Industroyer, також відомий як «CrashOverride» і названий «найбільшою загрозою для промислових систем управління з часів Stuxnet», є модульним і здатним отримати пряме керування вимикачами на електророзподільній підстанції.</p>
<p>Нова версія складного та настроюваного шкідливого програмного забезпечення, як і його попередник, використовує протокол промислового зв’язку під назвою <a href="https://en.wikipedia.org/wiki/IEC_60870-5#IEC_60870-5-104" target="_blank" rel="noopener">IEC-104</a> для захоплення промислового обладнання, такого як реле захисту, яке використовується в електричних підстанціях.</p>
<p>Криміналістичний аналіз артефактів, залишених Industroyer2, виявив мітку часу компіляції 23 березня 2022 року, яка вказує на те, що атака планувалася щонайменше на два тижні. Тим не менш, досі залишається незрозумілим, яким чином цільовий енергооб’єкт спочатку був скомпрометований, або як зловмисники перейшли з ІТ-мережі до мережі промислової системи управління (ICS).</p>
<p>ESET повідомила, що руйнівні дії проти інфраструктури компанії мали відбутися 8 квітня 2022 року, але в кінцевому підсумку були зірвані. Після цього через 10 хвилин на тій же машині передбачався запуск очищувача даних під назвою CaddyWiper, щоб стерти сліди зловмисного програмного забезпечення Industroyer2.</p>
<p>Поряд з Industroyer2 і CaddyWiper, мережа цільового постачальника енергії також була заражена черв&#8217;яком для Linux під назвою OrcShred, який потім використовується для поширення двох різних шкідливих програм для очищення, спрямованих на системи Linux і Solaris — AwfulShred і SoloShred — і виведення машин у непрацездатність.</p>
<p><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-135868" src="https://cdn.cybercalm.org/wp-content/uploads/2022/04/13175729/russian-hacker.jpg" alt="russian hacker" width="728" height="603" title="Російські хакери намагалися атакувати енергосистему України 2" srcset="https://cdn.cybercalm.org/wp-content/uploads/2022/04/13175729/russian-hacker.jpg 728w, https://cdn.cybercalm.org/wp-content/uploads/2022/04/13175729/russian-hacker-300x248.jpg 300w" sizes="(max-width: 728px) 100vw, 728px" /></p>
<blockquote><p>«Україна знову опинилася в центрі кібератак, спрямованих на їхню критично важливу інфраструктуру», – заявили в ESET. «Ця нова кампанія Industroyer слідує за кількома хвилями атак, які були націлені на різні сектори в Україні».</p></blockquote>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/rosijski-hakery-namagalysya-atakuvaty-energosystemu-ukrayiny/">Російські хакери намагалися атакувати енергосистему України</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2021/08/30173957/hacker-26.jpg" />	</item>
	</channel>
</rss>
