Русскоязычная кибергруппировка Sofacy не собирается сворачивать свою деятельность, несмотря на то что в 2014 году получила широкую огласку. Напротив, группа расширяет арсенал новыми, более изощренными техниками, позволяющими успешнее проводить заражение и лучше скрывать его следы в системе, выяснили аналитики «Лаборатории Касперского».
Sofacy, известная также под именами Fancy Bear, Sednit, Strontium и APT28, ведет свою деятельность как минимум с 2008 года. Ее целью в основном являются военные предприятия и правительственные структуры по всему миру. Новые инструменты Sofacy, обнаруженные экспертами «Лаборатории Касперского», обладают свойством взаимозаменяемости — компьютер жертвы заражается несколькими вредоносными программами, одна из которых может восстановить остальные в случае их блокировки или удаления системой защиты. С помощью отдельного модуля Sofacy загружает с командного сервера новую версию заблокированного бэкдора, что позволяет не начинать заново процесс заражения системы, а продолжать его с того места, где зловред был заблокирован.
Также Sofacy все чаще использует деление вредоносного ПО на модули с функциями более надежного сокрытия их активности в атакованной системе. Кроме того, группировка совершенствует способы кражи данных из компьютеров, не подключенных к интернету. Злоумышленники создают новые версии модулей, позволяющих в скрытом режиме копировать данные с USB-устройств, которые ранее использовались на компьютерах, лишенных доступа в Сеть.
«Обычно, если деятельность кибершпионской группировки получает широкую огласку, она либо уходит в подполье, либо резко меняет тактику и стратегию. Но с Sofacy все по-другому. Мы наблюдали их атаки в течение нескольких лет, о них неоднократно писали разные эксперты по информационной безопасности, но они и не думают прятаться, а, наоборот, атакуют с новой силой. В 2015 году они использовали не менее пяти эксплойтов нулевого дня. Это одна из самых преуспевающих, гибких и динамичных кибергруппировок сегодня, и мы имеем все основания полагать, что атаки продолжатся», — уверен Костин Райю, руководитель центра глобальных исследований и анализа угроз «Лаборатории Касперского».