Введение

Стратегия компьютерной атаки, техника компьютерного взлома.

"Водопой" – это стратегия компьютерной атаки, при которой злоумышленник определяет или наблюдает, какие веб-сайты часто посещает организация, и заражает один или несколько из них вредоносным ПО. В конечном итоге, кто-то из целевой группы обязательно заразится. Злоумышленники, ищущие конкретную информацию, могут атаковать только пользователей, обращающихся с определенного IP-адреса. Это также затрудняет обнаружение и анализ атак. Название происходит от поведения хищников в природе, которые подстерегают свою добычу у водопоев. Одной из главных опасностей атак типа "водопой" является то, что они осуществляются через легитимные веб-сайты, которые сложно внести в чёрные списки. Кроме того, скрипты и вредоносное ПО, используемые в этих атаках, часто создаются с особой тщательностью, что затрудняет их обнаружение антивирусным программным обеспечением.

Оборонные методы

Веб-сайты часто заражаются через уязвимости нулевого дня в браузерах или другом программном обеспечении. Другие методы защиты включают использование сложных паролей и ключей доступа для доступа к веб-сайтам, а также биометрические данные для защиты информации от атак. Использование средств защиты, таких как межсетевые экраны или загрузка антивирусного программного обеспечения на устройства, также может защитить от атак. Кроме того, веб-сайты могут усилить защиту, отключив или удалив уязвимое программное обеспечение, такое как Flash и Adobe Reader, которые часто становятся целью кибератак.

2011 год

Операция "Торпедо" Правительство Соединенных Штатов осуществило атаку на 3 веб-сайта в сети Tor. ФБР получило доступ к этим веб-сайтам и продолжало их поддерживать в рабочем состоянии в течение 19 дней. За это время веб-сайты были модифицированы для распространения NIT (Notification Interface Technology), который пытался деанонимизировать посетителей, раскрывая их IP-адрес, операционную систему и веб-браузер. Код NIT был представлен в рамках дела США против Коттома и других. Исследователи из Университета Небраски в Керни и Университета штата Дакота проанализировали код NIT и выяснили, что это приложение Adobe Flash, которое отправляло реальный IP-адрес пользователя на сервер, контролируемый ФБР, вместо маршрутизации трафика через сеть Tor и защиты анонимности пользователя. В нем использовалась техника из "движка демаскировки" Metasploit, и она затронула только пользователей, не обновивших свой веб-браузер Tor.

2012 Совет США по международным отношениям

В декабре 2012 года было обнаружено, что веб-сайт Совета по международным отношениям был заражен вредоносным ПО через уязвимость нулевого дня в Microsoft Internet Explorer. В ходе этой атаки вредоносное ПО распространялось только среди пользователей Internet Explorer с английским, китайским, японским, корейским и русским языковыми пакетами.

2013 атака на цепочку поставок программного обеспечения Havex ICS

Havex был обнаружен в 2013 году и является одним из пяти известных вредоносных программ, разработанных за последнее десятилетие специально для систем управления производственными процессами (ICS). Группа Energetic Bear начала использовать Havex в масштабной разведывательной кампании, направленной на энергетический, авиационный, фармацевтический, оборонный и нефтехимический секторы. Кампания была ориентирована преимущественно на жертв в Соединенных Штатах и Европе. Havex использовал атаки на цепочки поставок и компрометацию веб-сайтов (watering hole attacks) на программное обеспечение поставщиков ICS, а также целевые фишинговые кампании для получения доступа к системам жертв.

2013 Министерство труда США

В начале-середине 2013 года злоумышленники использовали веб-сайт Министерства труда США для сбора информации о пользователях, посещавших его. Эта атака была специально нацелена на пользователей, просматривавших страницы, связанные с ядерной тематикой.

2015 год

Операция "Пацификатор". Правительство США захватило веб-сайт в сети Tor и установило вредоносное ПО под названием "Сетевая исследовательская техника" (NIT) для взлома веб-браузеров пользователей, посещавших этот сайт, что позволило установить их личности. В результате операции были арестованы 956 пользователей сайта и вынесены пять тюремных приговоров.

Польские банки в 2016 году

В конце 2016 года польский банк обнаружил вредоносное программное обеспечение на своих компьютерах. Предполагается, что источником этого вредоносного ПО был веб-сервер польского Управления финансового надзора. Сообщений о каких-либо финансовых потерях в результате этой кибератаки не поступало.

2017 CCleaner атака

С августа по сентябрь 2017 года установочный файл CCleaner, распространяемый через серверы загрузки поставщика, содержал вредоносное ПО. CCleaner – популярная утилита для очистки компьютеров под управлением Windows от потенциально нежелательных файлов, широко используемая пользователями, заботящимися о безопасности. Распространяемые установочные файлы были подписаны сертификатом разработчика, что указывает на то, что злоумышленник, вероятно, скомпрометировал среду разработки или сборки и использовал её для внедрения вредоносного ПО.

2017 атака NotPetya

В июне 2017 года вредоносное ПО NotPetya (также известное как ExPetr), предположительно возникшее в Украине, скомпрометировало украинский государственный веб-сайт. Вектором атаки стала загрузка вредоносного ПО пользователями сайта. Данное вредоносное ПО удаляет содержимое жестких дисков зараженных компьютеров.

Китайская атака на национальном уровне 2018 года

В Китае с конца 2017 года по март 2018 года произошла масштабная атака на инфраструктуру, связанную с водоснабжением, совершенная группировкой "LuckyMouse", также известной как "Железный Тигр", "EmissaryPanda", "APT 27" и "Threat Group 3390".

Кампания по святой воде 2019 года

В 2019 году атака типа "поливалочка", получившая название "Священная вода", была направлена против азиатских религиозных и благотворительных организаций. Жертвам предлагалось обновить Adobe Flash, что и приводило к заражению. Атака отличалась креативностью и уникальностью благодаря своей быстрой эволюции. Эксперты опубликовали детальный технический анализ и обширный список индикаторов компрометации (IoC), связанных с кампанией, однако ни один из них не был связан с группой, обладающей устойчивыми продвинутыми возможностями.

Спор о массовой слежке США / вторжении в частную жизнь

В США совместный гражданский иск, поданный Американским союзом гражданских свобод (ACLU), Клиникой гражданских свобод и прозрачности и Privacy International против различных ведомств правительства США, утверждал, что правительство США использовало атаки на "водопои" для нового массового вторжения в частную жизнь обычных граждан. Кроме того, суть иска заключалась в непредставлении соответствующих документов в ответ на запрос по Закону о свободе информации (FOIA), направленный в различные агентства. Материалы дела ACLU и Privacy International и др. против Агентств Соединенных Штатов доступны на Courtlistener.com.