Шпионская сеть в облаке: как “Гугл Таблицы” использовали в глобальной кибероперации
Американская корпорация Google заявила о пресечении масштабной международной шпионской кампании, в рамках которой злоумышленники использовали сервис Google Sheets (Гугл-таблицы) в качестве скрытого канала управления и передачи данных.
По данным подразделения «Группа анализа угроз Google», атаки были направлены против телекоммуникационных компаний и государственных организаций более чем в 70 странах.
По информации компании, за операцией стоит группа, обозначенная как UNC2814, предположительно связанная с Китайской Народной Республикой. В кампании применялся вредоносный инструмент под названием Gridtide — бэкдор, написанный на языке программирования C, способный выполнять произвольные системные команды, а также загружать и выгружать файлы. В качестве командно-контрольной инфраструктуры использовались Google Sheets : заражённая система подключалась к сервисному аккаунту Google через программный интерфейс (API), после чего таблица применялась для передачи команд и вывода данных, маскируя вредоносный трафик под обычную работу облачного сервиса.
Согласно отчёту, вредоносное ПО собирало сведения о заражённом устройстве — имя пользователя, имя компьютера, данные об операционной системе, локальный IP-адрес, текущий рабочий каталог, языковые параметры и часовой пояс. Эта информация передавалась в ячейки таблицы, контролируемой злоумышленниками. Далее через тот же канал могли отправляться дополнительные команды и осуществляться скрытая передача данных.
В Google подчеркнули, что в ходе именно этой операции прямых доказательств кражи конфиденциальной информации выявлено не было. Однако компания напомнила, что предыдущие кибершпионские кампании, связанные с китайскими структурами, приводили к похищению данных о телефонных соединениях, перехвату незашифрованных SMS-сообщений и злоупотреблению системами законного перехвата в телекоммуникационных сетях.
Компания заявила, что деятельность группы была нарушена и инфраструктура выведена из строя, однако допускает попытки восстановления операций. По оценке аналитиков, подобные кампании формируются годами и представляют серьёзную угрозу для телекоммуникационного и государственного сектора.
#США
😎 Лаборатория
Post #1023
1.02K