Показват се публикациите с етикет Хакерска атака. Показване на всички публикации
Показват се публикациите с етикет Хакерска атака. Показване на всички публикации

понеделник, 17 август 2026 г.

Северна Корея стои зад 99 от 158 документирани кибератаки с държавна подкрепа за първата половина на 2026 г.

🇰🇵💻🇰🇷 Хакерски структури, свързани със Северна Корея, стоят зад 99 от 158 кибератаки с държавна подкрепа, документирани по света през първата половина на 2026 г. Това е повече от операциите на китайските и руските групи, взети заедно. Южна Корея е била обект на 19 от тях и се нарежда като най-често атакуваната държава, следвана от САЩ с 8. Данните бяха представени в доклад на S2W, компания за киберсигурност със седалище в Южна Корея, който описва тенденциите при заплахите от държавно подкрепяни групи за напреднали постоянни заплахи (APT) в първата половина на 2026 г. Местните медии отразиха документа на 15 август, а The Korea Times писа за него на 16 август.

Общият брой е скочил със 7,5% спрямо 147 случая във втората половина на 2025 г. На пръв поглед умерено увеличение прикрива три различни тенденции. Севернокорейските операции са се увеличили от 87 на 99, или 13,8%. Руските са скочили с 30% (от 20 на 26), докато китайските са намалели със 17,5% (от 40 на 33). Почти цялото увеличение е концентрирано през първото тримесечие и се дължи на действията на Пхенян и Москва.

Профилът на операциите от Северна Корея се очертава ясно от предпочитаните сектори: криптовалути, ИТ услуги и разработка на софтуер. Използваните инструменти следват тази логика: фалшиви обяви за работа, зловреден код, скрит в хранилища за код и npm пакети – регистъра за библиотеки, върху който се основава голяма част от съвременната уеб разработка – както и генеративен изкуствен интелект и дийпфейкове за поддържане на измислени самоличности. Основната цел вече не е непременно сървърът без последните актуализации, а разработчикът, който има право да записва код в него.

Как изглежда това на практика, се видя на 18 април 2026 г. От Kelp DAO – платформа за повторно залагане на етер, известно като рестейкинг – бяха източени 116 500 единици от токена rsETH на стойност около 292 млн. долара. Самият смарт контракт не беше пробит. Нападателите превзеха два от възлите, чрез които проверяващият механизъм на LayerZero потвърждава преводите между отделни блокчейни. След това беше подменен техния софтуер с версия, която подава лъжливи данни само на този механизъм, а на всички други наблюдатели – верните.

Конфигурацията на Kelp допускаше един проверяващ възел там, където LayerZero препоръчва използването на няколко. В анализа си след инцидента от 20 април компанията приписа нападението с „предварителна увереност“ на корейската група Lazarus и по-конкретно на нейното подразделение TraderTraitor, свързвано по-рано с обири на мостовете Ronin и WazirX. Аварийният подпис на Kelp прекрати договорите 46 минути след източването и блокира два последващи опита за кражба на допълнителни 100 млн. долара. Според изчисленията на Chainalysis структури на Пхенян са откраднали криптовалута за 2,02 млрд. долара само през 2025 г., а общата стойност на отнетото от тях достига 6,75 млрд. долара.

Срещу самата Южна Корея се използва по-стар и значително по-евтин метод. В своите месечни прегледи за 2026 г. AhnLab отчита устойчива вълна от целеви фишинг с прикачени файлове във формат LNK и CHM – съответно пряк път на Windows и компилиран помощен файл, оформени така, че да изглеждат като съвсем обикновени документи. Примамките са съобразени с получателя: в един случай това е месечното издание на Корейския институт за военни въпроси, а в другия – помощен файл на корейски език за продоволствена криза в КНДР.

След първоначалното отваряне веригата преминава PowerShell, VBScript и вградени системни инструменти като certutil.exe и regsvr32.exe, които изтеглят backdoor или инструмент за кражба на пароли. Използваните зловредни компоненти, посочени от AhnLab, включват инструмент за регистриране на кликове на клавиши XenoRAT и Python модули, които се свързват с инфраструктура в динамичната DNS услуга DynV6.

Същата програма е достигала до цели на Южна Корея и по далеч по-ефективния маршрут на веригата на доставки. Kimsuky, известна и като APT43, е компрометирала корейски доставчици на софтуер за групова работа през 2025 г. и в началото на 2026 г. чрез уязвимост в пощенски сървър и вероятно целеви фишинг. След това групата използва откраднатите сведения, за да проникне в системите на техните клиенти. Този случай беше анализиран от южнокорейската компания ENKI White Hat.

Службите на Сеул описаха тази дейност на 30 юли, когато 4 от тях издадоха общ бюлетин за кампанията „Double Barrel“, водена срещу южнокорейски цели от 2025 г. до средата на 2026 г. По техни данни Lazarus е внедрила шпионски backdoor в поне 72 организации само от началото на годината, включително държавни ведомства, борси за криптовалута и доставчици на ИТ услуги.

Първоначалното проникване е станало с уязвимост от типа „zero-day“ в задължително приложение за сигурност, без което в Южна Корея не могат да се използват онлайн банкиране и електронни услуги на държавата. Зловредният код е бил разпространен в 15 законни корейски сайта, превърнати в капани за собствените им посетители, както и чрез примамки, генерирани с изкуствен интелект.

Числата 19 и 72 не са пряко съпоставими, но и не си противоречат. S2W брои документирани инциденти и регистрира 19 случая, насочени срещу южнокорейски цели, докато предупреждението на службите отчита пострадалите организации в рамките на една конкретна кампания. Един инцидент в статистиката може да обхваща десетки компрометирани дружества и ведомства.

Същият бюлетин описва и споделяне на инструменти между Lazarus и рекет операцията Gunra, изградена върху изтеклия код на Conti. Двете структури са използвали едни и същи уязвимости в корейски финансов софтуер за сигурност, еднакви имена на файлове, общи сървъри за командване и контрол и еднакви SSH отпечатъци. Операторите в Северна Корея са прониквали в системи с цел шпионаж, а след това Gunra е криптирала данните, за да изнудва жертвите.

Използването на задължителни корейски продукти за сигурност като канал за проникване не е нов похват. През 2023 г. Националният център за киберсигурност на Обединеното кралство и Националната служба за разузнаване на Южна Корея издадоха общо предупреждение за кампания на Lazarus, използвала уязвимост от типа „zero-day“ в програмата MagicLine4NX. Заразена статия в медиен сайт задействала уязвимостта при неговите посетители, след което нападателите преминавали към сървърите на съответните организации.

Финансовата част от програмата на Пхенян вече се пренасочва към Европа. На 31 юли 11 държави издадоха съвместно предупреждение за севернокорейските ИТ работници – хора, използващи изфабрикувани или откраднати самоличности, за да бъдат наети дистанционно на софтуерни позиции. Целта е да прехвърлят приходи към Пхенян, а при възможност – и да изнасят вътрешни данни.

Предупреждението беше подкрепено от САЩ, Южна Корея, Япония, Австралия, Канада, Нова Зеландия и Великобритания. За първи път под подобен документ се подписаха и външните министерства на Франция, Германия, Италия и Нидерландия. Дотогавашният натиск на американските правоохранителни органи върху т.нар. „лаптоп ферми“ е стеснил американския пазар за схемата. Google Threat Intelligence Group отчете последващото ѝ пренасочване към европейски работодатели, набирани чрез Upwork, Freelancer и Telegram.

Руската част от доклада е по-малка, но нараства най-бързо и вече излиза отвъд периметъра на Украйна. От общо 26 инцидента 10 са били насочени към нея, а Полша и Румъния са били обект на по два. Паралелно са отчетени операции срещу правителствени и военни организации в други части на Европа. Според оценката на S2W руските екипи все по-често съчетават разузнавателното събиране на данни с разрушителни атаки, замислени да извадят от строя набелязаните системи.

Конкретните случаи показват както разузнавателната, така и разрушителната страна на тази тенденция. На 29 декември 2025 г. зловреден софтуер за изтриване на данни DynoWiper, приписан от ESET на Sandworm, е насочен срещу електрическата мрежа на Полша. Прекъсване на електроснабдяването не е потвърдено, но кодът е бил създаден да унищожава, а не да наблюдава.

Разузнавателните операции се развиват дори още по-бързо. Trellix проследи кампания на APT28 (известна още като Fancy Bear) срещу военни, правителствени, морски и транспортни ведомства в Полша, Словения, Гърция, Турция, ОАЕ и Украйна. При нея еднодневна уязвимост в Microsoft Office (CVE-2026-21509) е била приспособена за атаки в рамките на 24 часа след нейното публично оповестяване. Зловредни документи, уязвимости в уеб мейл и пропуски в мрежови устройства отговарят точно на описания от S2W предпочитан руски модел за първоначално проникване.

Докладваните 33 китайски епизода са със 17,5% под 40-те от предходния период. Това е единственият спад в целия доклад. Той обаче засяга броя документирани случаи, а не непременно реалния обем на операции. Самият анализ описва китайския модел като дълготраен шпионаж, при който наред със зловредния код се използват легитимни cloud интерфейси, VPN услуги и тунелиране. Целта е достъпът до компрометираните мрежи да бъде запазен в продължение на месеци.

По своята същност такъв достъп не поражда непременно ясно разпознаваем инцидент и може да попадне в числата само веднъж или изобщо да не бъде отчетен. Основна цел остават телекомите, като географският обхват се разширява към Югоизточна Азия и Близкия изток.

S2W е компания със седалище в Южна Корея, която наблюдава отблизо действията на Пхенян срещу цели в страната, които представляват 19 от общо 99 инцидента, свързвани с него. Данните ѝ за китайски операции в Югоизточна Азия и руски действия в Централна Европа стъпват предимно на информация, публикувана от други организации. Следователно числото 158 измерва документирани, а не всички извършени операции, а картината е по-подробна в регионите и секторите, до които компанията има по-добър достъп.

Използването на уязвимости остава по-рядко използваният начин за първоначално проникване. За цялото полугодие S2W отчита едва 15 различни използвани уязвимости в общо 19 инцидента – близо 1/8 от всички 158 случая.

Разпределението следва профила на отделните страни. Екипите в Северна Корея разчитат преди всичко на социално инженерство и на това потребителят да отвори сам файла. Китайските групи атакуват уязвимости в сървъри и периферни мрежови устройства, достъпни от интернет. Руските екипи предпочитат зловредни документи, съчетани с пропуски в уеб поща и мрежово оборудване. Фишинг, пробиви в публично достъпни сървъри и злоупотреба с прокси и cloud услуги остават общи и за трите модела.

За втората половина от годината докладът очаква продължение на три основни тенденции: проникването в екосистемите за разработка на софтуер, поддържането на дълготраен достъп до телекомуникационни и инфраструктурни мрежи и провеждането на разрушителни операции, свързани с геополитически конфликти.

Наред със заплахите от Пхенян, Пекин и Москва S2W призовава компаниите в сферата на промишленото производство, авиацията и енергетиката в Южна Корея да наблюдават и групите, свързани с Иран, заради уязвимостта им чрез веригите на доставки от Близкия изток.

Според изводите защитата трябва да излезе извън рамките на разпокъсаните мерки за електронна поща и блокиране на зловреден код и трябва да обхване средите за разработка, веригите на доставки, достъпните от интернет активи, cloud инфраструктура и работна среда на моделите с изкуствен интелект. Необходими са също по-надеждно откриване на прониквания, незабавна смяна на всички данни за удостоверяване при пробив и неизменяеми резервни копия.

Значението на тази последна препоръка се вижда отчетливо при обира на Kelp DAO, пробива в доставчици на софтуер за групова работа от Южна Корея и използването на уязвимост от типа „zero-day“ в приложение за банкови услуги. И при трите случая нападателите не са преодолели директно защитата на жертвите, а са проникнали с нещо, на което те са имали основание да се доверяват: в първия случай това е външен възел за проверка, във втория – законен доставчик, докато в третия – програма, наложена от държавата. С оглед на това разпокъсаната защита, концентрирана върху електронната поща, не може да засече подобен начин за проникване.

понеделник, 11 май 2026 г.

„Цифрови танкове“: Критичната инфраструктура на Полша под прицела на масирани руски кибератаки.

🇵🇱⚡🇷🇺 Службата за вътрешно разузнаване на Полша докладва за серия от кибератаки, насочени срещу инфраструктура за пречистване на води в цялата страна през 2025 г. Това породи сериозни опасения във връзка с рисковете за критичните обществени услуги.

В новият публичен доклад на Службата за вътрешна сигурност (ABW) съобщи, че инсталации за пречистване на вода в градовете Яблона Лацка, Шчитно, Малдити, Толкмицко и Шераково са били компрометирани в атака, извършена от неизвестни нападатели.

В няколко от случаите натрапниците са получили достъп до индустриални системи за контрол, използвани за управление на съоръженията. Докладът предупреждава, че този достъп е позволил промяна на техническите параметри на ключово оборудване, което е създава „директен риск“ за устойчивостта на водните услуги.

ABW не приписва публично отговорността за инцидентите на конкретен субект или държава. Въпреки това тя отбелязва мащабно увеличение на враждебната дейност, насочена към Полша през 2024 и 2025 г. В доклада се посочва, че тази дейност поставя „специален акцент върху специалните служби на Руската федерация“ и подчертава опасенията от непрекъснат кибернатиск върху критичната инфраструктура в страната.

Отделно от това, полски официални лица заявиха, че през декември 2025 г. Кремъл е предприел поредица от кибератаки срещу енергийната инфраструктура на Полша, довеждайки страната близо до пълно прекъсване на електричеството на национално ниво. Вицепремиерът и министър на цифровизацията Кшищоф Гавковски сподели пред RMF24, че инцидентът бележи най-тежката кибератака срещу енергийния сектор на страната, записвана някога.

„Това беше най-тежката атака срещу нашата енергийна инфраструктура, която имаше за цел да спре тока на гражданите в края на декември“, подчерта той. Гавковски добави, че атаките са съвпаднали с тежките условия през зимата, което е затруднило допълнително усилията за стабилизиране на енергийната система. Той описа инцидента като акт на умишлен саботаж.

„Всичко сочи, че става дума за руски саботаж, който трябва да бъде назован с истинското му име – опит за дестабилизация на Полша“, заяви той и предупреди, че страната е била опасно близо до масово прекъсване на захранването, описвайки кибероперациите като „цифрови танкове“, пресичащи границата.

През 2025 г. Полша се очерта като основна цел на руските кибератаки в резултат на разширения капацитет на службата за военно разузнаване, чийто ресурси за подобни дейности през годината бяха увеличени три пъти. Гавковски допълни, че от 170 000 инцидента, отчетени от началото на годината, значителна част се приписва на свързани с Русия участници, а останалите се считат за финансови киберпрестъпления.

 

📸 Снимка: Водата от река Одер на държавната граница между Полша и Германия тече през ново съоръжение на заливния полдер в Национален парк „Долината на Долни Одер“.

неделя, 27 юли 2025 г.

1TB критични данни за френската отбрана изтекоха онлайн.

🇫🇷🔓 Френската отбрана е изправена пред безпрецедентен теч на данни, осъществен от хакер с псевдонима Neferpitou. Инцидентът, който може да се окаже най-големият в историята на страната, компрометира критична информация от Naval Group и системи, свързани с Thales, Dassault и Safran.

Първоначално хакерът е публикувал 13 GB вътрешни данни от Naval Group, но се смята, че пълният размер на теча надхвърля 1 TB. Изтеклите файлове включват чувствителни материали като пълния изходен код на бойни системи, използвани във френски фрегати и ядрени подводници. Освен това са компрометирани софтуер за оръжейни системи, системи за вътрешна комуникация, ръководства за потребителя, мрежова архитектура, среди за симулация и т.н.

Интересен аспект на атаката е липсата на искане за откуп. Вместо това, хакерът е дал ултиматум за отговор в рамките на 72 часа, след което данните са разпространени публично, безплатно достъпни за всеки.

От Naval Group потвърдиха, че инцидентът се разследва, но не предоставиха никакви подробности. Анализатори смятат, че пробивът е автентичен, което може да се окаже най-голямото изтичане на данни в историята на френската отбрана.

вторник, 29 април 2025 г.

Франция с шокиращи разкрития за руски хакерски атаки в последното десетилетие.

🇫🇷⚔️🇷🇺 Френските власти отправиха остри обвинения по адрес на руската служба за военно разузнаване (ГРУ), заявявайки, че нейни структури стоят зад поредица от кибератаки срещу страната през последното десетилетие, засягайки редица организации, включително такива, свързани Олимпийските игри в Париж през 2024 г. и предизборния щаб на Еманюел Макрон в първата му президентска кампания.

От 2021 г. насам подразделение на ГРУ, специализирано във воденето на кибервойна, е атакувало най-малко десет френски организации, сред които такива от сферите на отбраната, финансите и икономиката, съобщи Министерството на външните работи на Франция.

„Франция осъжда най-остро използването от страна на руското военно разузнаване на хакерската група APT28, извършила редица кибератаки срещу френски интереси“, се посочва в официалното изявление на френската дипломация.

Външният министър Жан-Ноел Баро заяви в публикация в социалните мрежи, че Париж за първи път приписва официално подобни действия директно на ГРУ. По думите му, от много години насам  руската държава провежда подобни операции чрез групата APT28, известна още като Fancy Bear.

Хакерската групировка е свързана с редица мащабни операции по света, включително намесата в изборите в САЩ през 2016 г., когато тя беше обвинена в кражба на имейли на Демократическата партия и публикуването им в публичното пространство в полза на Доналд Тръмп.

Сред използваните методи са пробиви в лични електронни пощи, кражба на данни и осигуряване на неоторизиран достъп до други системи. През 2017 г., само ден преди изборите във Франция, хакери източиха и разпространиха хиляди документи от кампанията на Макрон. Според френското външно министерство, това е било целенасочена операция за дезинформация и влияние върху общественото мнение, но „манипулацията не е имала съществен ефект върху изборния процес“.

От 2021 г. насам цел на атаките са станали и институции, свързани с ежедневието на френските граждани – както публични, така и частни структури, например спортна организация, която участва в подготовката на Олимпийските и Параолимпийските игри в Париж.

През септември 2024 г. няколко международни разузнавателни служби, включително Федералната разузнавателна служба на Германия, предупредиха за нарастващ риск от кибератаки срещу страни членки на НАТО.

„Франция, заедно с партньорите си, е решена да използва всички налични средства за да предвиди, възпре и, ако е необходимо, да отговори на зловредните действия на Русия в киберпространството“, подчертава още френското външно министерство.

събота, 29 март 2025 г.

Хакери се сдобиха с данните на 42 милиона клиенти на водеща иранска банка.

🇮🇷 Хакерска група с името Codebreakers разкри, че е извършила пробив в клиентските данни на водещата иранска банка Bank Sepah, собственост на Революционната гвардия, в резултат на което се сдобива с неоторизиран достъп до 12 терабайта данни на над 42 милиона клиенти, сред които много висши военни служители.

Пробивът е извършен преди няколко дни, като хакерите са дали 72-часов ултиматум на банката, в който да спре предотвратяване на разпространението на данните, придобити от хакерската група. Малко по-късно групата написа заяви в Telegram, че „ръководителите на банката не ценят своите клиенти и не са склонни да платят дори долар, за да опазят данните им.“

На снимките, публикувани от хакерите, се вижда списък с най-богатите клиенти на банката, където се открояват редица добре известни имена, сред които Казем Каламчи, основател на известна частна организация, предоставяща материална подкрепа за създаване на училища в най-бедните провинции като Кюрдистан и Систан и Белуджистан.

Според изнесената информация само в банковата му сметка в Sepe Bank е отчетена сумата от 160 милиарда тумана (1,3 трилиона ирански реала). Това разкритие отново подчерта дискусията за финансовата прозрачност и основните активи в Иран и предизвика множество реакции.

Обширна база данни с транзакциите на иранската отбранителна и аерокосмическа индустрия, както и персонала на счетоводния отдел в Министерство на отбраната, беше разкрита като пряк резултат от пробива. Данните съдържат и имена/адреси и точен брой производители на иранските системи за насочване на ракети, радарно оборудване, дронове и лодки.

Нито един ирански официален представител все още не е дал обяснение за това как се е стигнало до подобна дупка в сигурността.

неделя, 29 декември 2024 г.

Руски хакери атакуваха уеб сайтове, свързани с италианското правителство.

🇷🇺⚔️🇮🇹 Руската хакерска група с името “NoName57“ продължава кампанията си срещу италианското правителство, извършвайки DDoS атаки към редица сайтове, сред които тези на летищата Малпенса и Линате, външното министерство (Farnesina) и Turin Transport Group (GTT).

Националният център за киберпрестъпления и защита на критичната инфраструктура заяви, че започва разследване по случая и помага на засегнатите за смекчаване на негативните последствия.

Първите DDoS атаки към летищата Милано-Линате и Малпенса са регистрирани вчера сутринта. Въпреки че сайтовете им бяха изправени пред проблеми в продължение на часове, операциите на самите летища не бяха пряко засегнати.

„Италианските русофоби получават заслужен кибер отговор“, гласи изявление от хакерската група, публикувано на нейния канал в Telegram.

„Днешната атака със сигурност има руски произход и е насочена към уебсайта на Министерство на външните работи. Вече инструктирах генералния секретар на министерството да подготви реформа за създаването на генерална дирекция за киберсигурност и изкуствен интелект“, заяви външният министър Антонио Таяни, говорейки пред журналисти в Сената. „Работим за твърд отговор на кибератаките, идващи от чужбина. Отблъснати са успешно, но все пак ще вдигнем допълнително прага на сигурност за всички италиански офиси по света“, добави той.

Ивано Габриели, директор на Полицейската служба за пощи и комуникации посочи, че атаката е извършена от „идеологически мотивирани киберпрестъпници, търсещи предимно видимост, а не да причиняват действителни щети“.

„В продължение на три дни записваме такива атаки към различна инфраструктура и уебсайтове. Това са циклични атаки, извършвани от групи, които подкрепят и се присъединяват към руската война срещу Украйна, насочени към страни, които заемат международна позиция в подкрепа на Украйна. С подновената подкрепа за Украйна от страна на италианското правителство, групата възобнови атаките си срещу конкретни италиански уебсайтове“, обясни той.

NoName57 е активна от март 2022 г. и съсредоточава усилията си към правителствени и критични инфраструктурни организации по целия свят. На своя канал в Telegram тя е поместила списък с мишени, включващ правителствени и институционални уебсайтове.

Групата използва множество инструменти за извършване на своите атаки. През септември 2022 г. изследователите на Avast забелязаха групата да използва ботнет Bobik за предприемане на DDoS атаки. Тя действа на приливи и отливи, ескалирайки атаките си в периоди на геополитическо напрежение, например засилена военно-дипломатическа подкрепа за Киев от други страни.

Съвпадението между момента на последните атаки и коледно-новогодишните празници далеч не е случайност. Подобни хакерски групи често планират своите операции около периоди, в които е по-вероятно атакуваните организации да разполагат с намален работен персонал и по-бавно време за реакция, каквито са празниците и официалните почивни дни. В подобни моменти критичните екипи като ИТ поддръжка, киберсигурност и реакция на инциденти може да работят с минимален капацитет, което затруднява незабавното откриване, смекчаване и възстановяване от атаката.