Работа оператора
Во время взлома Национального комитета Демократической партии (Democratic National Committee) в 2016 году российские ГРУ (также известное как APT28, или FANCYBEAR) и ФСБ (APT29, или COZYBEAR) работали в одной сети и системах, не используя позывные для общения друг с другом. Из-за этого деятельность потребовала вдвое больших усилий и привела к возникновению наблюдаемых аномалий и других признаков взлома в атакуемой сети, что, вероятно, способствовало провалу обеих операций [21]. Отсутствие коммуникации, которое, видимо, было вызвано недружественными отношениями этих организаций, дает повод для размышлений.
Сообщество кибербезопасности еще не встречало случаев, когда несколько нападавших обменивались скрытыми маркерами, но взлом DNC демонстрирует необходимость существования такого протокола. Разумно предположить, что ГРУ и ФСБ подготовили отчет о последствиях своих попыток взлома DNC и, возможно, уже решили внедрить протокол позывных для будущих операций, чтобы не повторить допущенных ошибок. Если организации, занимающиеся кибершпионажем, начнут регулярно работать в изолированных, но пересекающихся группах, им потребуется способ передачи различной информации о своем присутствии в системе и о своих целях, особенно если использование обычных каналов связи невозможно.
Если бы подобные позывные действительно существовали, как бы они выглядели? Эффективные киберпозывные, скорее всего:
регулярно менялись;
реализовались бы в инструментах и вредоносных программах, которые невозможно перехватить и реконструировать. Для их идентификации были бы необходимы люди, использующие клавиатуру;
располагались бы там, где вторая шпионская группа их точно найдет, например на первичном контроллере домена (domain controller, DC). Из-за наличия мониторов безопасности файлов и особенностей работы, из-за которых контроллеры домена перезагружаются не очень часто, группа атакующих может поместить маркер в память контроллера домена, чтобы максимально увеличить его надежность и обнаруживаемость.
Пока неясно, какие именно строки или уникальные байты могут выполнять роль маркеров, в каком кэше, временной таблице или ячейке памяти они могут находиться и как дать другому оператору возможность их легко обнаружить. Но обратите внимание на то, что индустрия кибербезопасности исследовала несколько семейств вредоносных программ, которые оставляют определенные файлы или ключи реестра в качестве сигнала о том, что заражение успешно распространилось на данную машину и, таким образом, не нужно пытаться заразить ее снова [14]. Защитники могут создавать файлы и ключи реестра, которые ложно сигнализируют о заражении, что побуждает вредоносное ПО уйти восвояси. Хотя против злоумышленника-человека это вряд ли поможет.




