Всё началось 10 января 2024 года, когда антивирус обнаружил в инфраструктуре заказчика подозрительный файл...
Эта история о том, как специалисты МТС RED SOC вышли на злодеев, которые пытались замаскировать вредоносную библиотеку под легитимную. Несмотря на то, что автоматизация и обычные OSINT-методы тут оказались бесполезными, и многое указывало но то, что файл безопасен, специалисты МТС RED смогли обнаружить индикаторы компрометации, которые указывали на северокорейскую группировку Lazarus Group (она же Hidden Cobra или Zinc) 🥷
... файл не проявлял какой-либо активности на хосте вовсе, мы понимали, это не значит, что он безвреден. А ждать неделями и даже месяцами, пока информация появится в открытых источниках, абсолютно нереально с точки зрения задач SOC. Поэтому мы начали расследование.
Этот случай — ещё одно напоминание, что отсутствие информации о вредоносных файлах в базах и других открытых источниках — не повод расслабляться. А оперативность выявления инцидентов кибербезопасности почти всегда зависит от экспертности и скорости реакции аналитиков ⚡️
Опыт Анастасии Гаранжа из команды МТС RED SOC и её коллег подтверждает слова известного сыщика с Бейкер-стрит: «Гений — это прежде всего способность неустанно прилагать усилия» 🕵️♂️
➡️ Подробнее о приложенных усилиях во время данного расследования читайте в нашей новой статье на Хабре.
