Проукраинские хакеры атаковали российского ИБ-вендора: все процессы компании в зоне риска
Проукраиская группировка «Черная искра» заявила об атаке на Microolap, среди клиентов которой есть крупнейшие компании России. Хактивисты сообщили, что полностью выгрузили и стерли базу данных клиентов организации. Пророссийские хактивисты объяснили SecPost, что последствия для Microolap могут затронуть все информационные ресурсы компании
Проукраинская хакерская группировка «Черная искра» атаковала российскую компанию Microolap, занимающуюся разработкой ПО для анализа сетевого трафика. Списки клиентов-организаций выгружены и удалены. Об этом злоумышленники сообщили в своем Telegram-канале.
Microolap — российская компания-разработчик, которая создает программные платформы для мониторинга, перехвата и глубокого анализа сетевого трафика в реальном времени.
В июне SecPost писал, что «Черная искра» взломала российский завод беспилотников в ОЭЗ «Алабуга». Хакеры заявили, что в некоторые БПЛА были сделаны закладки, которые взорвутся при использовании устройства. При атаке использовались сотрудники предприятия, которые были завербованы проукраинскими хакерами.
На момент 19 августа 18:10 сайт компании Microolap не работал. На это указали и сервисы по проверке доступа. В этом убедился корреспондент SecPost.
Хактивисты заявили, что работали над взломом больше месяца, итогом чего стал доступ во внутреннюю систему компании Microolap и ее сервис EtherSensor, который занимается анализом сетевого трафика. В сообщений указано, что среди пользователей компании есть крупные госкорпорации, банки, нефтегазовые компании, IT-бизнес и энергетики.
В число компаний, данные клиентов которых были выгружены и стерты, входят РЖД, «Гознак», «НЭК.ТЕХ», Банк ВТБ и «ВТБ Лизинг». SecPost отправил запрос в РЖД, «НЭК.ТЕХ» и «Гознак» с просьбой опровергнуть или подтвердить атаку. Ответ на момент публикации не поступил.
Злоумышленники отметили, что уже как месяц выгружали данные ВТБ и РЖД, при этом подменяя информацию «своими липовыми документами». Компании, как заявлено в публикации, никак на это не отреагировали.
Мнение хактивистов
«Судя по опубликованным скриншотам, злоумышленники, скорее всего, получили доступ к облачному Bitrix24», — объяснил представитель пророссийской хакерской группировки Z-Pentest в диалоге с SecPost. При этом хактивист подчеркнул, что не стоит исключать и вариант, что внутри могли находиться и данные, которые потенциально можно было использовать для дальнейшего доступа к инфраструктуре, например учетные данные для авторизации в VPN.
По мнению собеседника SecPost, на это косвенно указывает и опубликованный скриншот Proxmox, который, судя по всему, находится в серой сети. «Однако сам по себе факт наличия такого скриншота еще не доказывает непосредственный взлом этой системы», — указал хактивист.
Представитель Z-Pentest считает, что скриншоты сегодня можно подменить или вырвать без контекста. «Если вы заявляете именно о взломе EtherSensor, тогда покажите хотя бы его веб-морду или фрагменты логов, которые это подтверждают, а не полупустой Proxmox с шестью LXC-контейнерами и тремя виртуалками».
Собеседник назвал громкими и преждевременными заявления о полноценном взломе инфраструктуры на основании всего трех скриншотов. Более убедительным подтверждением взлома, по мнению собеседника, являлись бы фрагменты логов EtherSensor или данные о сетевой активности.
По мнению же хакера PalachPro, оценить атаку невозможно, не имея выгрузки хакерами каких-либо данных. «Похоже на обычную DDoS-атаку под видом крутого взлома», — заявил хактивист.
Представитель хакерских группировок «Смешарики» и «Перун Сварога» также указал на то, что злоумышленники вышли на данные при помощи Битрикса. Также, по мнению хактивиста, при атаке могла использоваться SQL-инъекция.
«Фатальный для всей компании сценарий: по сути, получается доступ к зеркалу всей корпоративной жизни», — прокомментировал представитель Z-Pentest последствия компрометации EtherSensor для организаций, использующих его. По мнению хактивиста, в логах и кеше вполне могли храниться переписки сотрудников, передаваемые ими файлы, документы, логины и пароли.
Собеседник SecPost подчеркнул: все это гарантирует злоумышленникам такой уровень доступа, при котором потенциальный ущерб может затронуть практически все процессы и информационные ресурсы компании. «При этом, если система нормально настроена, а администратор понимает, что делает и не допускает очевидных ошибок, то добраться до EtherSensor будет невозможно», — заметил хактивист.
PalachPro, в свою очередь, отметил, что главным последствием может быть утечка клиентской базы: «Это конвертирует их (клиентов) в высокоприоритетные цели для векторов атаки со стороны злоумышленников и фишинговых операторов».
SecPost ведет реестр кибератак на российские организации. Инцидент в Microloop стал четвертым происшествием за август по подсчетам редакции, и 14 за лето. Подробнее об атаках — здесь.

