
În ultimii ani, au apărut o serie de rapoarte care detaliază activitățile unor actori din spatele diferitelor atacuri cibernetice. Echipa Symantec Security Response a observat în mod continuu un grup pe care îl consideră unul dintre cele mai revelante din categorie. L-am denumit Hidden Lynx - după un string (secvență de caractere) pe care l-am identificat în comunicațiile de tip comandă-și-control la nivel de server. Acest grup se definește printr-o ambiție unică, care o depășeste pe cea a altor grupuri bine-cunoscute, cum ar fi APT1/Comment Crew. Caracteristicile cele mai importante ale acestui grup sunt:
• cunosținte tehnice
• agilitate
• organizare
• creativitate
• răbdare
Aceste atribute sunt vizibile în cadrul campaniilor constante realizate împotriva mai multor obiective în același timp și pe o perioadă susținută. Aceștia pionierii "watering hole", tehnică de ambuscadă folosită pentru a distruge obiective, au acces în timp util la ceea ce numim vulnerabilitati „zero-day" și, în același timp, au tenacitatea și răbdarea unui vânător inteligent, vizând compromiterea lanțului de aprovizionare și atingerea în mod direct a țintei. Aceste atacuri asupra lanțului de aprovizionare sunt efectuate prin infectarea calculatoarelor unui furnizor țintă. Apoi, le rămâne doar să aștepte ca aceste computere infectate să fie instalate și să contacteze centrul. În mod clar, aceste acțiuni sunt calculate și nu sunt simple incursiuni impulsive ale unor amatori.
Acest grup nu se limitează doar la o serie de obiective, ci are în vedere sute de organizații din țări diferite, toate în același timp. Având în vedere amploarea, numărul de obiective și țările implicate, deducem că acest grup este, cel mai probabil, o organizație de hackeri profesioniști gata de angajare, subcontractată de diverși clienți pentru a furniza informații. Vorbim aici de furt de informație la cerere, indiferent de cerințele clienților, deci cu o gamă variată de obiective.
În prima linie a acestui grup se află o echipă care utilizează instrumente de unică folosință, împreună cu tehnici de bază, eficiente pentru a ataca mai multe ținte diferite. Aceștia pot acționa, de asemenea, în calitate de colectori de informații. Am denumit această echipă Moudoor, după numele troian-ului pe care îl folosesc. Moudoor este un troian (backdoor) pe care echipa îl folosește din plin, fără a se îngrijora de o eventuală indentificare de către firmele de securitate. Cealaltă echipă acționează ca o unitate de operațiuni speciale, un personal de elită folosit pentru a cuceri cele mai importante sau mai dificile ținte. Echipa de elită folosește un troian numit Naid și, prin urmare, este cunoscută sub numele de echipa Naid. Spre deosebire de Moudoor, troianul Naid este utilizat cu moderație și cu grijă, pentru a evita detectarea și capturarea, precum o armă secretă folosită numai atunci când eșecul devine un final posibil.
ÈŠncepând cu 2011, am observat cel puțin șase astfel de campanii importante conduse de către acest grup. Cea mai importantă dintre aceste campanii este campania VOHO, din iunie 2012. Ceea ce a fost diferit în cadrul acestui atac a fost utilizarea tehnicii de watering hole și compromiterea infrastructurii de securite a Bit9. Campania VOHO a targetat subcontractorii guvernului american ale căror sisteme erau protejate de sistemul de protecție software al Bit9. Atunci când progresul Hidden Lynx a fost blocat de acest obstacol, aceștia și-au reconsiderat rapid opțiunile și au constatat că cea mai bună modalitate de a continua este aceea de a compromite centrul sistemului de protecție în sine. Este exact ceea ce au și făcut atunci când și-au focusat atenția asupra Bit9 și când le-au atacat sistemele de securitate. Odată trecut acest obstacol, atacatorii și-au gasit repede drumul în fișierul de infrastructură care stătea la baza modelului de protecție Bit9. Apoi, au folosit acest sistem pentru a insera un număr de fișiere malware, acestea folosind, la rândul lor, la compromiterea obiectivelor reale.
Pentru mai multe informații despre acest grup, puteți accesa această analiză, care descrie pe larg grupul și campaniile pe care le-a întreprins.





