
В современных вооруженных конфликтах информационные технологии стали критически важным оружием, и для подтверждения этих слов российские специалисты продемонстрировали изощренные методы взлома систем противника. В ходе продолжающегося конфликта на Украине российские хакеры, известные под различными кодовыми именами, такими как Turla, Waterbug, Snake и Venomous Bear (обобщенно именуемые Microsoft как группа Secret Blizzard), прибегли к нетривиальной тактике кибершпионажа. Вместо разработки собственных инструментов и инфраструктуры для проведения масштабных кибератак, они обратились к использованию ресурсов других хакерских группировок. Этот подход, хотя и не можно назвать уникальным, но он позволил эффективно и быстро взламывать электронные устройства, используемые украинскими военными на передовой, особенно те, которые работают через спутниковую систему Starlink.
Специалисты Microsoft сообщили, что зафиксировали как минимум два случая в текущем году, когда Secret Blizzard задействовала серверы и вредоносное ПО, принадлежащие другим хакерским группам. В одном инциденте они использовали инфраструктуру киберкриминальной группы Storm-1919, известной своими атаками с целью "криптоджекинга", то есть скрытого майнинга криптовалюты за счет ресурсов жертв. В другом случае Secret Blizzard воспользовалась инструментами группы Storm-1837, специализирующейся на атаках на украинских операторов беспилотных летательных аппаратов. Примечательно, что Storm-1837 ранее была замечена в использовании мессенджера Telegram для управления своими вредоносными операциями, что свидетельствует о разнообразии используемых хакерами методов.
В большинстве случаев Secret Blizzard проникает в системы, используя целевой фишинг – рассылку электронных писем, маскирующихся под официальные сообщения, с целью обмана украинских военных специалистов и получения доступа к их учетным данным. После получения первоначального доступа хакеры перемещаются по сети, компрометируя серверы и периферийные устройства. Однако в последних атаках они пошли дальше, используя вредоносное ПО Amadey, обычно применяемое Storm-1919 для установки майнеров криптовалюты. По мнению специалистов Microsoft, Secret Blizzard либо приобрели Amadey как услугу MaaS (Malware-as-a-Service), либо получили несанкционированный доступ к панелям управления этим вредоносным ПО.

Целью хакеров была установка бэкдора Tavdig, позволяющего вести скрытое наблюдение за скомпрометированными устройствами. Вредоносное ПО Amadey служило лишь первоначальным этапом атаки, собирая информацию из буфера обмена, похищая пароли из браузеров и определяя устройства, представляющие наибольший интерес для хакеров. Особое внимание уделялось устройствам, использующим IP-адреса Starlink, так как они с высокой вероятностью принадлежали украинским военным на передовой.
После выявления ценных целей, Secret Blizzard развертывали бэкдор Tavdig, который позволял собирать детальную информацию о системе, включая данные о пользователе, список активных сетевых соединений, установленные обновления безопасности и настройки реестра. Полученная информация затем использовалась для установки более сложного и многофункционального бэкдора KazuarV2, обеспечивающего хакерам постоянный доступ к системе и возможность выполнения различных вредоносных действий.
Данная тактика повторного использования инструментов других хакерских групп не ограничивается только Украиной. Ранее Microsoft и Lumen's Black Lotus Labs сообщали о том, что Secret Blizzard использовали инструменты пакистанской группировки Storm-0156 для атак в Южной Азии. Всего же, по данным Microsoft, за последние семь лет Secret Blizzard воспользовалась ресурсами как минимум шести различных хакерских групп.
Такой подход позволяет Secret Blizzard экономить ресурсы и время, а также затрудняет атрибуцию атак. Однако, как отмечают специалисты Microsoft, он менее эффективен против хорошо защищенных сетей, где надежные системы обнаружения вторжений могут выявить активность нескольких злоумышленников одновременно. Тем не менее, практика использования «чужих» инструментов может получить большее распространение, поскольку она дает хакерам определенные преимущества в достижении их шпионских целей.

