Свързаната с Русия заплаха APT29 (известна още като Cozy Bear) е приписана на продължаваща кампания за кибершпионаж, насочена към чуждестранни министерства и дипломатически структури, разположени в държавите – членки на НАТО, Европейския съюз и Африка.

Според Службата за военно контраразузнаване на Полша и екипа на CERT Polska наблюдаваната дейност има общи тактически припокривания с клъстер, проследяван от Microsoft като Nobelium, който е известен с високопрофилната си атака срещу SolarWinds през 2020 г.

Операциите на Nobelium се приписват на руската Служба за външно разузнаване (СВР) – организация, която има за задача да защитава „индивидите, обществото и държавата от чуждестранни заплахи“.

Въпреки това кампанията представлява еволюция на тактиката на подкрепяната от Кремъл хакерска група, което показва постоянни опити за подобряване на кибернетичното ѝ оръжие за проникване в системите на жертвите с цел събиране на разузнавателна информация.

„Новите инструменти са били използвани едновременно и независимо един от друг или са заменяли тези, чиято ефективност е намаляла, което е позволило на извършителите да поддържат непрекъснато високо оперативно темпо“, заявиха агенциите.

Атаките започват със spear-phishing имейли, представящи се за европейски посолства, които целят да подмамят набелязаните дипломати да отворят прикачени файлове със зловреден софтуер под прикритието на покана или уеб среща.

В прикачения PDF файл е вграден заложен URL адрес, който води до инсталирането на HTML дропър, наречен EnvyScout (известен още като ROOTSAW), който след това се използва като канал за доставяне на три непознати досега щама SNOWYAMBER, HALFRIG и QUARTERRIG.

SNOWYAMBER, наричан също GraphicalNeutrino от Recorded Future, използва услугата за водене на бележки Notion за командване и управление (C2) и изтегляне на допълнителни полезни товари като Brute Ratel.

QUARTERRIG функционира и като устройство за изтегляне, способно да извлича изпълним файл от контролиран от групата сървър. HALFRIG, от друга страна, действа като зареждащо устройство за стартиране на съдържащия се в него набор от инструменти за последващо експлоатиране Cobalt Strike.

Заслужава да се отбележи, че разкритието съвпада с неотдавнашните констатации на BlackBerry, в които подробно се описва кампания на Nobelium, насочена към страните от Европейския съюз, със специален акцент върху агенциите, които „помагат на украински граждани, бягащи от страната, и предоставят помощ на правителството на Украйна“.

Източник: The Hacker News

Подобни публикации

22 май 2025

Руската хакерска група APT28 шпионира междунаро...

Мащабна кибершпионска кампания, провеждана от подкрепяната от руска...
22 май 2025

Русия въвежда задължително приложение за просле...

В началото на май 2025 г. руското правителство обяви ново законодат...
22 май 2025

3 a.m. рансъмуер: нова вълна от таргетирани ат...

През първото тримесечие на 2025 г. специалисти по киберсигурност от...
22 май 2025

Mеждународна операция унищожи инфраструктурата ...

Microsoft, правоприлагащи органи и водещи технологични компании с к...
22 май 2025

ЕС наложи санкции на Stark Industries заради ру...

Европейският съюз официално наложи строги санкции на хостинг достав...
21 май 2025

M&S очаква загуби от над £300 милиона след ...

Британската търговска верига Marks & Spencer (M&S) се изпра...
Бъдете социални
Още по темата
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

ЕС наложи санкции на Stark ...

Европейският съюз официално наложи строги санкции...
21/05/2025

M&S очаква загуби от на...

Британската търговска верига Marks & Spencer...
Последно добавени
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!