Russian
  • English
  • Korean
  • Техническая поддержка
  • Личный кабинет партнера
Positive Technologies
Russian
  • English
  • Korean
  • Решения
    Построение центра ГосСОПКА

    Комплексное решение для создания центра ГосСОПКА и взаимодействия с НКЦКИ

    Комплекс для раннего выявления сложных угроз

    Комплексное решение для раннего выявления и предотвращения целевых атак

    Безопасность объектов КИИ

    Система безопасности значимых объектов КИИ в соответствии с требованиями закона № 187-ФЗ

    PT Industrial Cybersecurity Suite

    Комплексная платформа для защиты промышленности от киберугроз

    Выполнение Указа № 250

    Выполнение требований Указа Президента РФ № 250

    Посмотреть все →
  • Продукты
    MaxPatrol 8

    Контроль защищенности и соответствия стандартам

    MaxPatrol SIEM

    Выявление инцидентов ИБ в реальном времени

    PT ISIM

    Управление инцидентами кибербезопасности АСУ ТП

    PT MultiScanner

    Многоуровневая защита от вредоносного ПО

    ПТ Ведомственный центр

    Управление инцидентами и взаимодействие с ГосСОПКА

    MaxPatrol SIEM All-in-One

    Полноценный SIEM для небольших инфраструктур

    MaxPatrol VM

    Система нового поколения для управления уязвимостями

    PT Network Attack Discovery

    Система анализа трафика (NTA) для выявления атак

    PT Application Firewall

    Защита приложений от веб-атак

    PT Application Inspector

    Анализатор защищенности приложений

    PT BlackBox

    Динамический анализатор приложений

    PT Platform 187

    Реализация основных требований 187-ФЗ для небольших инфраструктур

    XSpider

    Сканер уязвимостей

    PT Sandbox

    Первая песочница, которая защищает именно вашу инфраструктуру

    PT XDR

    Продукт класса Extended Detection and Response для выявления киберугроз и реагирования на них

    PT Threat Intelligence Feeds

    Фиды с экспертными знаниями об угрозах

    Посмотреть все →
  • Сервисы
    Непрерывный анализ защищенности бизнеса

    Услуги Positive Technologies по анализу защищенности бизнеса от киберугроз позволят непрерывно выявлять реальные векторы атак на вашу компанию и совершенствовать стратегию реагирования на инциденты

    Услуги PT Expert Security Center

    Экспертный центр безопасности Positive Technologies предоставляет услуги по обнаружению, реагированию и расследованию сложных инцидентов, а также по мониторингу защищенности корпоративных систем

    Исследование угроз и уязвимостей аппаратных решений

    Выявление аппаратных уязвимостей и закладок – один из самых сложных элементов в реализации зрелой стратегии безопасности. Эксперты Positive Technologies готовы оказать всестороннюю помощь в этом вопросе.

    Расширенная техническая поддержка

    Сделайте использование продуктов Positive Technologies еще более эффективным и приятным с расширенной технической поддержкой. Наши специалисты могут самостоятельно провести установку и настройку продуктов, оценить эффективность работы и в кратчайшие сроки разобраться с любым обращением от клиентов.

    Посмотреть все →
  • Исследования
    Аналитические статьи
    База знаний
    Словарь терминов ИБ
    Хакерские группировки
    PT ESC Threat Intelligence
    Блог
    Вебинары
    Уязвимости и угрозы
    Посмотреть все →
  • Партнеры
    Авторизованные партнеры
    Дистрибьюторы
    Технологические партнеры
    MSSP-партнеры
    Авторизованные учебные центры
    Стать партнером
    Вход в личный кабинет
    Посмотреть все →
  • О компании
    История
    Клиенты
    Долговые инструменты
    Пресс-центр
    Новости
    Мероприятия
    Вакансии
    Контакты
    Документация и материалы
    Эксперты
    Посмотреть все →
  • Инвесторам
Меню
  • Главная
  • Исследования
  • Хакерские группировки
  • Calypso

Calypso

Обнаружено ESC
Атакуемые отрасли:
  • Государственный сектор

Содержание

  • Общее описание
  • Инструменты
  • Атакуемые отрасли
  • Атакуемые страны
  • Альтернативные названия группы
  • Отчеты Positive Technologies и других исследователей
  • Тактики из MITRE ATT&CK, использованные группой

Цели:

  • Шпионаж

Общее описание

Впервые активность группы Calypso была выявлена специалистами PT Expert Security Center в марте 2019 года, в ходе работ по обнаружению киберугроз. Группа активна как минимум с сентября 2016 года. Основной целью группы является кража конфиденциальных данных, основные жертвы — государственные учреждения Бразилии, Индии, Казахстана, России, Таиланда, Турции.

Инструменты

  • Calypso RAT
  • Hussar
  • FlyingDutchman

Атакуемые отрасли

  • Государственные структуры

Атакуемые страны

  • Бразилия
  • Индия
  • Казахстан
  • Россия
  • Таиланд
  • Турция

Альтернативные названия группы

  • Отсутствуют

Отчеты Positive Technologies и других исследователей

  • https://www.ptsecurity.com/ru-ru/research/analytics/calypso-apt-2019/
  • https://www.sophos.com/en-us/medialibrary/PDFs/technical-papers/sophoslabs-cloud-snooper-report.pdf

Тактики из MITRE ATT&CK, использованные группой

ID Название Описание
Execution
T1059.003 Command and Scripting Interpreter: Windows Command Shell Группа Calypso использует cmd.exe для исполнения команд в системе
Persistence
T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder BAT-скрипт Install в составе ВПО группы Calypso позволяет закрепиться в системе через ключ автозагрузки реестра системы: HKCU\Software\Microsoft\Windows\CurrentVersion\Run key
T1053.005 Scheduled Task/Job: Scheduled Task Группа Calypso создает задачу в планировщике системы для дампа процесса lsass.exe через procdump.exe: c:\windows\system32\procdump.exe -accepteula -ma lsass.exe c:\windows\web\lsass.dmp
Defense Evasion
T1027 Obfuscated Files or Information Основной пейлоад группы Calypso обфусцирован с помощью алгоритма, использующего CRC32 как PRNG
T1218.011 Signed Binary Proxy Execution: Rundll32 Группа Calypso запускает RAT через rundll32.exe
T1564.001 Hide Artifacts: Hidden Files and Directories Для хранения ВПО группа Calypso использует скрытые папки
Credential Access
T1003 Credential Dumping Группа Calypso использует Mimikatz и ProcDump для сбора паролей
T1558.001 Steal or Forge Kerberos Tickets: Golden Ticket Группа Calypso с помощью Mimikatz генерирует golden ticket
Discovery
T1087.001 Account Discovery: Local Account Группа Calypso использует команду Net user для обнаружения пользователей
T1046 Network Service Scanning Группа Calypso использует утилиту TCP Port scanner для сканирования портов узлов внутри сети
T1135 Network Share Discovery Группа Calypso использует утилиту NBTScan для обнаружения общих папок внутри сети
T1082 System Information Discovery Группа Calypso собирает информацию о компьютере жертвы
Lateral Movement
T1550.003 Use Alternate Authentication Material: Pass the Ticket Группа Calypso использует Kerberos ticket для продвижения внутри сети
Collection
T1114.001 Email Collection: Local Email Collection Группа Calypso собирает почтовые ящики сотрудников компании через почтовый сервер
T1113 Screen Capture FlyingDutchman — RAT группы Calypso — может делать снимки экрана зараженной машины
T1005 Data from Local System Группа Calypso собирает данные из пользовательских папок
Command And Control
T1024 Encrypted Channel: Symmetric Cryptography Группа Calypso шифрует данные, передаваемые на сервер, с помощью XOR и RC4

Группировки, атакующие такие же отрасли:

  • APT32
  • Bronze Union
  • ChamelGang
  • CozyDuke
  • FancyBear
Поделиться:
Ссылка скопирована
Вернуться к выбору статей
Решения
  • Построение центра ГосСОПКА
  • Комплекс для раннего выявления сложных угроз
  • Безопасность объектов КИИ
  • PT Industrial Cybersecurity Suite
  • Выполнение Указа № 250
Продукты
  • MaxPatrol 8
  • MaxPatrol SIEM
  • PT ISIM
  • PT MultiScanner
  • ПТ Ведомственный центр
  • MaxPatrol SIEM All-in-One
  • MaxPatrol VM
  • PT Network Attack Discovery
  • PT Application Firewall
  • PT Application Inspector
  • PT BlackBox
  • PT Platform 187
  • XSpider
  • PT Sandbox
  • PT XDR
  • PT Threat Intelligence Feeds
Сервисы
  • Непрерывный анализ защищенности бизнеса
  • Услуги PT Expert Security Center
  • Исследование угроз и уязвимостей аппаратных решений
  • Расширенная техническая поддержка
Исследования
  • Аналитические статьи
  • База знаний
  • Словарь терминов ИБ
  • Хакерские группировки
  • PT ESC Threat Intelligence
  • Блог
  • Вебинары
  • Уязвимости и угрозы
Партнеры
  • Авторизованные партнеры
  • Дистрибьюторы
  • Технологические партнеры
  • MSSP-партнеры
  • Авторизованные учебные центры
  • Стать партнером
  • Вход в личный кабинет
О компании
  • История
  • Клиенты
  • Долговые инструменты
  • Пресс-центр
  • Новости
  • Мероприятия
  • Вакансии
  • Контакты
  • Документация и материалы
  • Эксперты
Инвесторам
Positive Technologies
© Positive Technologies, 2002—2023.
Мы в социальных сетях:
  • Сообщить об уязвимости
  • Справочный портал
  • Правила использования
  • Политика конфиденциальности
  • Согласие на сбор и обработку персональных данных
  • Согласие на получение рассылки рекламно-информационных материалов
  • Политика использования файлов cookie
  • Юридическая информация
  • Информация в ленте Интерфакс
  • Карта сайта
© Positive Technologies, 2002—2023.
  • Сообщить об уязвимости
  • Справочный портал
  • Правила использования
  • Политика конфиденциальности
  • Согласие на сбор и обработку персональных данных
  • Согласие на получение рассылки рекламно-информационных материалов
  • Политика использования файлов cookie
  • Юридическая информация
  • Информация в ленте Интерфакс
  • Карта сайта