В ноябре 2023 года специалисты экспертного центра безопасности Positive Technologies (PT Expert Security Center, PT ESC) выпустили свое первое исследование об атаках ранее неизвестной группировки Hellhounds на инфраструктуру российских компаний — «Операция Lahat». Отчет был посвящен атакам группировки на узлы под управлением ОС Linux с использованием нового бэкдора Decoy Dog. Hellhounds продолжили атаки на организации на территории России, и ко второму кварталу 2024 года число подтвержденных жертв группировки составило по меньшей мере 48 организаций.
Помимо уже известных TTPs (Tactics, Techniques, and Procedures) и атак на узлы под управлением ОС Linux, команде PT ESC CSIRT в процессе реагирования на инцидент в компании в сфере транспорта и перевозок удалось обнаружить успешные атаки на Windows-инфраструктуру, о которых ранее не сообщалось. Кроме того, в ходе нового исследования было установлено, что группировка Hellhounds успешно атакует инфраструктуры отечественных организаций как минимум с 2021 года. Помимо этого, достоверно известно, что разработка ВПО велась как минимум с 2019 года.
Полагаясь на широкое разнообразие первичных векторов компрометации — от уязвимых веб-сервисов до проникновения в инфраструктуру жертвы через стороннего подрядчика (trusted relationship), — Hellhounds компрометируют избранные организации и закрепляются в их сети, годами оставаясь незамеченными. Предположительно, злоумышленники проникали в инфраструктуры через атаки типа supply chain.
Зачастую в своих атаках злоумышленники маскировали инструменты под процессы легитимного ПО, в том числе продуктов Positive Technologies.
В этом отчете мы расскажем о ранее неизвестном инструментарии группировки, их методах маскировки, а также приведем индикаторы компрометации и сигнатуры для обнаружения образцов ВПО.
Расширенная версия исследования впервые была представлена на международном киберфестивале по информационной безопасности Positive Hack Days 2.













