APT28 атакува с фалшиви имейли „Windows Update“

Екипът за реагиране при компютърни инциденти на Украйна (CERT-UA) предупреди за кибератаки, извършени от хакери от руската държава, насочени към различни държавни органи в страната.

Агенцията приписва фишинг кампанията на APT28, която е известна още с имената Fancy Bear, Forest Blizzard, FROZENLAKE, Iron Twilight, Sednit и Sofacy.

Имейл съобщенията идват с тема „Windows Update“ и уж съдържат инструкции на украински език за изпълнение на PowerShell команда под претекст за актуализации на сигурността.

Изпълнението на скрипта зарежда и изпълнява скрипт на следващ етап на PowerShell, който е предназначен за събиране на основна системна информация чрез команди като tasklist и systeminfo, и екфилтриране на данните чрез HTTP заявка към Mocky API.

За да подмамят мишените да изпълнят командата, имейлите се представят за системни администратори на целевите правителствени структури, като използват фалшиви имейл акаунти в Microsoft Outlook, създадени с истинските имена и инициали на служителите.

CERT-UA препоръчва на организациите да ограничат възможностите на потребителите да изпълняват скриптове PowerShell и да наблюдават мрежовите връзки към Mocky API.

Разкритието идва седмици след като APT28 беше свързана с атаки, използващи вече поправени пропуски в сигурността на мрежовото оборудване, за да извършва разузнаване и да разгръща зловреден софтуер срещу избрани цели.

В консултация, публикувана миналия месец, Групата за анализ на заплахите (TAG) на Google подробно описа операция за събиране на удостоверения, извършена от група с цел пренасочване на посетителите на украински правителствени уебсайтове към фишинг домейни.

Базираните в Русия хакерски екипи също така са свързани с използването на критичен недостатък за увеличаване на привилегиите в Microsoft Outlook (CVE-2023-23397, CVSS оценка: 9,8) при прониквания, насочени срещу правителствения, транспортния, енергийния и военния сектор в Европа.

Разработката идва в момент, когато Fortinet FortiGuard Labs разкри многоетапна фишинг атака, която използва документ на Word с макроси, за който се предполага, че е от украинската компания Energoatom, като примамка за предоставяне на рамката с отворен код Havoc за последващо експлоатиране.

„Остава много вероятно руските разузнавателни, военни и правоприлагащи служби да имат дългогодишно, негласно разбирателство с киберпрестъпни заплахи“, заяви в доклад по-рано тази година фирмата за киберсигурност Recorded Future.

„В някои случаи е почти сигурно, че тези служби поддържат установени и систематични отношения с участници в киберпрестъпни групи или чрез непряко сътрудничество, или чрез набиране на персонал.“

Източник: The Hacker News

Подобни публикации

5 декември 2023

СМС измамите - как да се предпазим

Получавали ли сте някога нежелано текстово съобщение, което обещава...
4 декември 2023

Ирански хакери превземат контролери на водни съ...

Критичната инфраструктура в няколко американски щата може да е била...
4 декември 2023

Рансъмуерът е безмилостен: какво можете да напр...

Не само, че броят на рансъмуерите се увеличава, но този вид зловред...
3 декември 2023

Свалянето на Qakbot: Смекчаване на последиците ...

Министерството на правосъдието на САЩ и ФБР наскоро си сътрудничиха...
2 декември 2023

Владимир Дунаев е осъден за създаването на злов...

Министерството на правосъдието на САЩ обяви, че руски гражданин е п...
2 декември 2023

Клиентите на онлайн туристическата агенция Book...

Една от най-големите онлайн туристически агенции в света – Booking....
2 декември 2023

Националната ядрена лаборатория на Айдахо е бил...

Националната лаборатория на Айдахо (INL), една от 17-те национални ...
1 декември 2023

Енергийни смущения, свързани с киберсигурността

Експерти по сигурността предупреждават, че операторите на петролни ...
Бъдете социални
Още по темата
04/12/2023

Ирански хакери превземат ко...

Критичната инфраструктура в няколко американски щата...
29/11/2023

Ирански хакери експлоатират...

Агенцията за киберсигурност и инфраструктура в...
29/11/2023

DP World потвърждава кибера...

Международният логистичен гигант DP World потвърди,...
Последно добавени
05/12/2023

СМС измамите - как да се пр...

Получавали ли сте някога нежелано текстово...
04/12/2023

Ирански хакери превземат ко...

Критичната инфраструктура в няколко американски щата...
04/12/2023

Рансъмуерът е безмилостен: ...

Не само, че броят на рансъмуерите...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!