Търсене
Close this search box.

Tortoiseshell атакува израелски мишени

Най-малко осем уебсайта, свързани с компании за транспортни, логистични и финансови услуги в Израел, са станали мишена на атака от типа „watering hole“.

Базираната в Тел Авив компания за киберсигурност ClearSky приписва атаките с ниска степен на доверие на иранскa група, проследена като Tortoiseshell, който се нарича още Crimson Sandstorm (преди това Curium), Imperial Kitten и TA456.

„Заразените сайтове събират предварителна информация за потребителите чрез скрипт“, заяви ClearSky в технически доклад, публикуван във вторник. Повечето от засегнатите уебсайтове са били лишени от измамния код.

Известно е, че Tortoiseshell е активен поне от юли 2018 г., като първите атаки са насочени към ИТ доставчици в Саудитска Арабия. Наблюдавано е също така създаването на фалшиви уебсайтове за наемане на ветерани от армията на САЩ в опит да ги подмами да изтеглят троянски коне за отдалечен достъп.

Въпреки това това не е първият път, когато ирански клъстери за активност насочват вниманието си към израелския корабен сектор с водоизточници.

Методът на атака, наричан още стратегическо компрометиране на уебсайтове, работи чрез заразяване на уебсайт, за който се знае, че е често посещаван от група потребители или такива от определена индустрия, за да се даде възможност за разпространение на зловреден софтуер.

През август 2022 г. на новопоявил се ирански играч на име UNC3890 беше приписана „watering hole“, хоствана на страницата за вход на легитимна израелска корабна компания, която е предназначена да предава предварителни данни за влезлия потребител към контролиран от атакуващия домейн.

Последните прониквания, документирани от ClearSky, показват, че злонамереният JavaScript, инжектиран в уебсайтовете, функционира по подобен начин, като събира информация за системата и я изпраща на отдалечен сървър.

Освен това кодът на JavaScript се опитва да определи езиковите предпочитания на потребителя, което според ClearSky може да бъде „полезно за нападателя, за да персонализира атаката си въз основа на езика на потребителя“.

Освен това атаките използват и домейн на име jquery-stack[.]online за командване и управление (C2). Целта е да се мине под радара, като се представя за легитимната JavaScript рамка jQuery.

Разработката идва в момент, когато Израел продължава да бъде най-значимата цел за иранските държавно спонсорирани екипи. По-рано този месец Майкрософт изтъкна новия си подход за съчетаване на „офанзивни кибероперации с многопосочни операции за оказване на влияние, за да се подхрани геополитическата промяна в съответствие с целите на режима“.

Източник: The Hacker News

Подобни публикации

6 декември 2023

Austal USA потвърждава кибератака след изтичане...

Austal USA, корабостроителна компания и изпълнител на Министерствот...
6 декември 2023

Tipalti: няма пробив на рансъмуер, няма заплаха...

Противно на твърденията, съобщени от известната група BlackCat/ALPH...
6 декември 2023

Хакери са нарушили медицинските данни на израе...

Хакерска група твърди, че е откраднала 500 GB медицински данни от м...
6 декември 2023

Evil Twin - какво е и как да се предпазим

Използването на обществени Wi-Fi мрежи може да създаде значителни р...
5 декември 2023

СМС измамите - как да се предпазим

Получавали ли сте някога нежелано текстово съобщение, което обещава...
4 декември 2023

Ирански хакери превземат контролери на водни съ...

Критичната инфраструктура в няколко американски щата може да е била...
4 декември 2023

Рансъмуерът е безмилостен: какво можете да напр...

Не само, че броят на рансъмуерите се увеличава, но този вид зловред...
3 декември 2023

Свалянето на Qakbot: Смекчаване на последиците ...

Министерството на правосъдието на САЩ и ФБР наскоро си сътрудничиха...
Бъдете социални
Още по темата
06/12/2023

Austal USA потвърждава кибе...

Austal USA, корабостроителна компания и изпълнител...
06/12/2023

Tipalti: няма пробив на ран...

Противно на твърденията, съобщени от известната...
06/12/2023

Хакери са нарушили медицин...

Хакерска група твърди, че е откраднала...
Последно добавени
06/12/2023

Austal USA потвърждава кибе...

Austal USA, корабостроителна компания и изпълнител...
06/12/2023

Tipalti: няма пробив на ран...

Противно на твърденията, съобщени от известната...
06/12/2023

Хакери са нарушили медицин...

Хакерска група твърди, че е откраднала...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!