ESETi APT-tegevuse aruanne 2025. aasta 4. kvartal – 2026. aasta 1. kvartal võtab kokku valitud püsivate küberohtude (APT) rühmade märkimisväärse tegevuse, mida ESETi uurijad dokumenteerisid ajavahemikus oktoober 2025 kuni märts 2026. Siin esile toodud operatsioonid on representatiivsed selle perioodi jooksul uuritud laiemale ohuolukorrale, illustreerides peamisi suundumusi ja arenguid, ning sisaldavad vaid murdosa ESET Threat Intelligence APT-aruannete klientidele pakutavatest küberjulgeoleku luureandmetest.
Jälgitud ajavahemiku jooksul olid Hiinaga seotud ohuallikad üle maailma endiselt väga aktiivsed, viies läbi luurekampaaniaid, mida mõjutasid osaliselt Pekingi majandus- ja julgeolekuhuve puudutavad geopoliitilised arengud. Pärast USA sõjalist operatsiooni Venezuelas ja jätkuva ebastabiilsuse taustal Pärsia lahe piirkonnas märkasime märke sellest, et Hiinaga seotud rühmitusi mobiliseeriti, et parandada Pekingi ülevaadet välismaiste mere-, energia- ja poliitiliste arengute kohta. Ühes märkimisväärses juhtumis võttis FamousSparrow sihikule Venezuela valitsusasutuse, mis on seotud merendusküsimustega, tõenäoliselt selleks, et jälgida naftasaadetiste vastupidavust pärast USA sekkumist. Märkasime ka, et SteppeDriver võttis sihikule Süüria valitsusvõrgu, mis võib peegeldada nii Hiina ärilist huvi Süüria ülesehitusprojektide vastu kui ka julgeolekuprobleeme seoses selles riigis viibivate uiguuri võitlejatega. VirusTotalist leidsime PhiliKit, uue implantaadi, mida hindame osaks UNC5221 SPAWN-tööriistakomplektist, mis on suunatud Ivanti VPN-seadmetele, samas kui meie jälgimine NegativeGlimmeri tegevusest paljastas, et rühmitus ründas valitsusasutusi Kambodžas ja Panamas, samuti tehisintellekti ja robootika ettevõtet Lõuna-Koreas. Viimane rünnak Lõuna-Koreas on kooskõlas Pekingi püsiva huviga strateegiliste tehnoloogiate vastu, mida on prioriseeritud tööstusarengu poliitikas „Made in China 2025”.
2026. aasta veebruari lõpus alanud sõda Iraanis oli selle perioodi Iraaniga seotud tegevuse määrav sündmus. Paradoksaalselt langes konflikt kokku meie telemeetrias registreeritud Iraaniga seotud APT-rühmade tegevuse vähenemisega, tõenäoliselt seetõttu, et Iraani režiimi kehtestatud internetipiirangud takistasid nende võimet tõhusalt tegutseda. Samal ajal näib see keskkond soodustanud Iisraeli, Ameerika Ühendriike ja teisi Teheranile vaenulikuna peetavaid riike sihtivate proksi- ja häktivistide mobiliseerimist. Dokumenteerisime ka ebatavalise tegevuse tõusu Iisraeli sihtmärkide vastu, mida me ei suutnud kindlalt seostada varem tuntud rühmitustega. Kaks autoritaarset tegevusklastrit, Rusty Boots ja MoKhargosh, näitasid nii spionaaživõimeid kui ka hävituspotentsiaali – sealhulgas bootkit-tüüpi wiper’i kasutuselevõttu ja hävitusvahendite säilitamist hilisemaks kasutamiseks –, samas kui kolmas, MOØN Badr, näib piirdunud olevat sihtspionaažiga.
Põhja-Koreaga seotud ohuallikad jäid aktiivseks mitmel rindel. Mitmed rühmitused jätkasid arendajate ja krüptovaluuta ökosüsteemi sihtimist sotsiaalse inseneri skeemidega, mis võivad tuua nii otsest rahalist kasu kui ka võimalusi tarkvara tarneahela ohustamiseks. Lazarus ja DeceptiveDevelopment jätkasid investeerimist pikaajaliste suhete loomisse kõrge väärtusega sihtmärkidega, samas kui Kimsuky ja Konni eelistasid kiiremaid, oportunistlikumaid rünnakuid. Avastasime ka Andarieli taasilmumise Lõuna-Koreas, kus rühm kasutas TigerRAT-i ja üritas levitada Rook-lunavara ühes insenerifirmas, mis näib tootvat seadmeid, mis on seotud vedela vesiniku käitlemise ja tuumatööstusega – tehnoloogiad, mis on ilmselgelt Pyongyangi ballistiliste ja tuumaambitsioonide jaoks huvipakkuvad.
Jälgisime ka Lazaruse kampaaniate jätkuvat arengut, sealhulgas operatsioone DreamJob ja DangerousPassword. Esimene neist oli suunatud Euroopa droonitootjatele; teine viis laialdaselt kasutatava JavaScripti raamatukogu axios kompromiteerimiseni, millel on npm-registris üle 100 miljoni allalaadimise nädalas ja mis on kriitilise tähtsusega veebi- ja mobiilirakendustele kogu maailmas. Ründajad kasutasid ära peamise hooldaja kompromiteeritud kasutajatunnuseid, et avaldada raamatukogu pahatahtlikke versioone, mis süstisid troojalise koodi mõjutatud süsteemidesse, enne kui need avastati ja eemaldati. Paralleelselt kompromiteeris ScarCruft Hiina Yanbiani piirkonnas tegutseva mänguplatvormi, tõenäoliselt selleks, et koguda luureandmeid Põhja-Korea režiimi jaoks huvipakkuvate isikute, sealhulgas pagulaste ja ülejooksikute kohta.
Venemaaga seotud ohuallikad keskendusid endiselt valdavalt Ukrainale ja riigi kaitsealaste tegevustega seotud üksustele. Sednit kasutas oma Covenant- ja BeardShell-implantaate Ukraina sõjaväelaste, droonitootjate ja droonide uurimis- ja arendustegevusega seotud organisatsioonide vastu, samal ajal sihtides ka logistika- ja transpordiettevõtteid väljaspool Ukrainat. Sandworm intensiivistas talvel oma hävitustegevust, kasutades Ukrainas mitmeid uusi andmete kustutajaid valitsus- ja erasektori sihtmärkide vastu. Eriti märkimisväärne oli 2025. aasta detsembris toimunud andmete hävitamise intsident, mis mõjutas Poola energiaettevõtet ja mille seostame Sandwormiga keskmise kindlusega. Kuigi Venemaaga seotud osapoolte hävitavad rünnakud väljaspool Ukrainat on endiselt haruldased, paistab see juhtum silma, kuna see mõjutas NATO liikmesriigi kriitilist infrastruktuuri. Arvestades Poola rolli Ukraina elektrivarustuse stabiliseerimisel, on võimalik, et operatsiooni eesmärk oli talvel koormata Ukraina elektrivõrku.
Jälgisime ka mitmeid tähelepanuväärseid kampaaniaid vähemtuntud ja autoritaarsetest klastritest. Nende hulka kuuluvad brauseri-brauseris phishing-rünnak Jaapani mõttekoda vastu, Androidi nuhkvara, mille nimetasime Asiniks ja mis sihib araabia keelt kõnelevaid kasutajaid rakenduste kaudu, mis väidavad pakkuvat konfliktide jälgimise funktsioone, ning Araabia Ühendemiraatide kaitseettevõtte kompromiteerimine SmartOffice CRM-serveri kaudu, millele järgnes kohandatud post-ekspluateerimise ja pöördproksi tööriistade kasutuselevõtt.
ESETi tooted kaitsevad meie klientide süsteeme käesolevas aruandes kirjeldatud pahatahtlike tegevuste eest. Siin jagatud teave põhineb peamiselt ESETi omanduses olevatel telemeetriaandmetel ja on ESETi uurijate poolt kontrollitud.
ESETi APT-tegevusaruanded sisaldavad vaid murdosa ESETi ohuteabe APT-aruannetes esitatud küberjulgeoleku teabest. Lisateabe saamiseks külastage ESET Threat Intelligence veebisaiti.
