Ландшафт угроз финансовых организаций за 1 квартал 2025
Обзор активности за квартал
В рамках анализа ландшафта угроз, нацеленных на финансовые организации, за отчетный период была зафиксирована активность 26 из 42 известных группировок. Что составляет 62 процента от всех группировок, это незначительно больше, чем кварталом ранее.
По типу деятельности киберпреступные группы условно делятся на три категории:
1.APT. За квартал проявили активность 5 из 11 группировок, среди них – Sticky Werewolf, Cloud Atlas, Core Werewolf, ReaverBits и Hellhounds
2.Финансово мотивированные злоумышленники. Из 15 активных группировок этой категории, можно выделить два класса по характеру воздействия:
• Cбор конфиденциальной информации - Vasy Grek, Hive0117, Rezet,TA558, Narketing163, Stone Wolf, RedCurl, Dark Gaboon.
• Шифрование с целью получения выкупа - LokiLocker,FIN7, Head Mare, Werewolves, HsHarada, DcHelp и Shadow
3.Хактивисты. В ходе исследований были выявлены атаки 6 из 8 группировок – IT Army of Ukraine, Cyber.Anarchy.Squad,Silent Crow, Hoody Hyena, Ukrainian Cyber Alliance и Himars DDOS.
Сравнительный анализ с предыдущим кварталом
Сравнение текущих показателей с предыдущим кварталом позволило выделить следующие изменения:
• Рост активности финансово мотивированных злоумышленников на 10%. Количество активных групп, распространяющих программы-шифровальщики, увеличилось на 2. Также зафиксировано увеличение числа группировок, занимающихся сбором конфиденциальной информации — на 2 больше, чем в прошлом квартале. Это может свидетельствовать о росте спроса на продажу персональных данных.
• Количество активных хактивистских группировок в этом квартале увеличилось на 1. Несмотря на незначительное изменение общего количества, текущий квартал ознаменовался серьёзными атаками, ответственность за которые взяли проукраинские хактивисты.
• Активность APT-группировок осталась практически без изменений, в текущем квартале было зафиксировано на одну активную группировку меньше
Анализ показывает существенный рост активности злоумышленников, особенно среди финансово мотивированных групп, специализирующихся на шифровании инфраструктуры и краже данных.
Географическая атрибуция группировок
В рамках анализа ландшафта угроз было выявлено 9 проукраинских группировок - Himars DDOS, IT ARMY of Ukraine, Cyber.Anarchy.Squad, Shadow, Sticky Werewolf, Silent Crow, BO Team, Cloud Atlas и Ukrainian Cyber Alliance. Также 3 группировки которые могут быть потенциально связаны с Украиной, но пока еще не атрибутированы – ReaverBits, Core Werewolf и Head Mare. К таким группам мы относим русскоязычных злоумышленников, нацеленных на атаки правительственных учреждений, государственный сектор экономики и частных российских компаний, тесно связанных с государством.
Несмотря на то, что количество активных группировок не увеличилось, в текущем квартале проукраинские группировки отметились достаточно большим количеством атак. Например, от атак группировок-шифровальщиков пострадали следующие крупные компании: одна из ассоциаций ПАО «Газпром», крупная IT-компания ЛАНИТ и российская электротехническая компания IEK Group.
Также продолжились DDoS-атаки на различных операторов мобильной связи, что вызывало краткосрочные сбои в их работе, а также атаки на различные государственные сайты. Например, в течение некоторого времени на сайте Московского метрополитена был размещён дефейс с логотипом сбоя в АО «Украинская железная дорога».