Свързаната с Русия заплаха APT29 (известна още като Cozy Bear) е приписана на продължаваща кампания за кибершпионаж, насочена към чуждестранни министерства и дипломатически структури, разположени в държавите – членки на НАТО, Европейския съюз и Африка.

Според Службата за военно контраразузнаване на Полша и екипа на CERT Polska наблюдаваната дейност има общи тактически припокривания с клъстер, проследяван от Microsoft като Nobelium, който е известен с високопрофилната си атака срещу SolarWinds през 2020 г.

Операциите на Nobelium се приписват на руската Служба за външно разузнаване (СВР) – организация, която има за задача да защитава „индивидите, обществото и държавата от чуждестранни заплахи“.

Въпреки това кампанията представлява еволюция на тактиката на подкрепяната от Кремъл хакерска група, което показва постоянни опити за подобряване на кибернетичното ѝ оръжие за проникване в системите на жертвите с цел събиране на разузнавателна информация.

„Новите инструменти са били използвани едновременно и независимо един от друг или са заменяли тези, чиято ефективност е намаляла, което е позволило на извършителите да поддържат непрекъснато високо оперативно темпо“, заявиха агенциите.

Атаките започват със spear-phishing имейли, представящи се за европейски посолства, които целят да подмамят набелязаните дипломати да отворят прикачени файлове със зловреден софтуер под прикритието на покана или уеб среща.

В прикачения PDF файл е вграден заложен URL адрес, който води до инсталирането на HTML дропър, наречен EnvyScout (известен още като ROOTSAW), който след това се използва като канал за доставяне на три непознати досега щама SNOWYAMBER, HALFRIG и QUARTERRIG.

SNOWYAMBER, наричан също GraphicalNeutrino от Recorded Future, използва услугата за водене на бележки Notion за командване и управление (C2) и изтегляне на допълнителни полезни товари като Brute Ratel.

QUARTERRIG функционира и като устройство за изтегляне, способно да извлича изпълним файл от контролиран от групата сървър. HALFRIG, от друга страна, действа като зареждащо устройство за стартиране на съдържащия се в него набор от инструменти за последващо експлоатиране Cobalt Strike.

Заслужава да се отбележи, че разкритието съвпада с неотдавнашните констатации на BlackBerry, в които подробно се описва кампания на Nobelium, насочена към страните от Европейския съюз, със специален акцент върху агенциите, които „помагат на украински граждани, бягащи от страната, и предоставят помощ на правителството на Украйна“.

Източник: The Hacker News

Подобни публикации

22 януари 2025

Продуктите за сграден контрол на ABB са засегна...

Изследовател твърди, че е открил над 1000 уязвимости в продукти, пр...
22 януари 2025

Над 380 000 долара са изплатени през първия ден...

Инициативата Zero Day Initiative (ZDI) на Trend Micro обяви резулта...
22 януари 2025

Бомбени заплахи в училища от цяла България

Десетки училища в цялата страна получихабомбени заплахи.. По първон...
22 януари 2025

Хиперволуметричните DDoS атаки зачестяват

Най-голямата до момента разпределена атака за отказ на услуга (DDoS...
22 януари 2025

Тръмп уволнява Съвета за киберсигурност

В писмо, изпратено днес, изпълняващият длъжността секретар на Минис...
22 януари 2025

Ботнетът Murdoc, вариант на Mirai, експлоатира ...

Изследователи в областта на киберсигурността предупредиха за нова ш...
22 януари 2025

13 000 рутера MikroTik от цял свят са превзети ...

Глобална мрежа от около 13 000 отвлечени маршрутизатора Mikrotik е ...
Бъдете социални
Още по темата
22/01/2025

13 000 рутера MikroTik от ц...

Глобална мрежа от около 13 000...
17/01/2025

Руски кибершпиони са хванат...

Изследователи на Microsoft са разкрили, че...
17/01/2025

DORA: Провеждане на тестове...

Международният валутен фонд изчислява, че през...
Последно добавени
22/01/2025

Продуктите за сграден контр...

Изследовател твърди, че е открил над...
22/01/2025

Над 380 000 долара са изпла...

Инициативата Zero Day Initiative (ZDI) на...
22/01/2025

Бомбени заплахи в училища о...

Десетки училища в цялата страна получихабомбени...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!