Ключевую роль в операции играют два ранее неизвестных семейства вредоносного ПО:
Такой набор позволяет атакующим работать в смешанных инфраструктурах, которые типичны для телеком‑операторов.
Showboat предназначен для систем Linux и используется после первоначального взлома. По сути это модульный набор инструментов для управления уже скомпрометированными серверами.
По данным исследователей, вредоносное ПО может:
Благодаря этому заражённые машины превращаются в промежуточные узлы, через которые можно скрытно перемещаться по внутренней сети оператора и маскировать активность.
Параллельно с Showboat используется JFMBackdoor — вредоносная программа для Windows‑систем. Она выполняет схожие задачи: поддерживает постоянный доступ к инфраструктуре и помогает продолжать разведывательную активность внутри корпоративных сетей операторов.
В телеком‑среде часто сочетаются Linux‑серверы, обслуживающие сетевые сервисы, и Windows‑системы, используемые для администрирования и бизнес‑процессов. Использование вредоносных программ для обеих платформ делает атаку значительно устойчивее: даже если одна часть инфраструктуры будет очищена, злоумышленники могут сохранить доступ через другую.
Исследователи также обнаружили, что операторы кампании создавали домены, стилизованные под телекоммуникационные компании, и использовали их как часть своей инфраструктуры.
Такие ресурсы могли выполнять несколько задач:
Хотя полный список доменов и конкретные жертвы не раскрываются публично, анализ инфраструктуры показывает, что злоумышленники сознательно маскировали свою деятельность под нормальный трафик телеком‑компаний.
Телеком‑операторы обычно используют гибридные IT‑среды, где одновременно работают Linux‑серверы и Windows‑системы. Атака, рассчитанная сразу на две платформы, даёт злоумышленникам несколько преимуществ:
Кампания Calypso отражает более широкий тренд: государственно поддерживаемые группы всё чаще атакуют телекоммуникационные сети, поскольку они предоставляют доступ к важным коммуникационным данным и архитектуре инфраструктуры.
Долговременное присутствие в сетях операторов может дать злоумышленникам информацию о сетевых соединениях, технической инфраструктуре и коммуникационных метаданных. Для разведывательных служб такая информация имеет серьёзную стратегическую ценность.
Обнаружение вредоносных программ Showboat и JFMBackdoor показывает, что инструменты кибершпионажа становятся более универсальными и способны работать сразу в нескольких операционных средах — что значительно усложняет защиту критически важной телеком‑инфраструктуры.
Comments
0 comments