Русия извършва шпионски атаки срещу чуждестранни дипломатически структури

Свързаната с Русия заплаха APT29 (известна още като Cozy Bear) е приписана на продължаваща кампания за кибершпионаж, насочена към чуждестранни министерства и дипломатически структури, разположени в държавите – членки на НАТО, Европейския съюз и Африка.

Според Службата за военно контраразузнаване на Полша и екипа на CERT Polska наблюдаваната дейност има общи тактически припокривания с клъстер, проследяван от Microsoft като Nobelium, който е известен с високопрофилната си атака срещу SolarWinds през 2020 г.

Операциите на Nobelium се приписват на руската Служба за външно разузнаване (СВР) – организация, която има за задача да защитава „индивидите, обществото и държавата от чуждестранни заплахи“.

Въпреки това кампанията представлява еволюция на тактиката на подкрепяната от Кремъл хакерска група, което показва постоянни опити за подобряване на кибернетичното ѝ оръжие за проникване в системите на жертвите с цел събиране на разузнавателна информация.

„Новите инструменти са били използвани едновременно и независимо един от друг или са заменяли тези, чиято ефективност е намаляла, което е позволило на извършителите да поддържат непрекъснато високо оперативно темпо“, заявиха агенциите.

Атаките започват със spear-phishing имейли, представящи се за европейски посолства, които целят да подмамят набелязаните дипломати да отворят прикачени файлове със зловреден софтуер под прикритието на покана или уеб среща.

В прикачения PDF файл е вграден заложен URL адрес, който води до инсталирането на HTML дропър, наречен EnvyScout (известен още като ROOTSAW), който след това се използва като канал за доставяне на три непознати досега щама SNOWYAMBER, HALFRIG и QUARTERRIG.

SNOWYAMBER, наричан също GraphicalNeutrino от Recorded Future, използва услугата за водене на бележки Notion за командване и управление (C2) и изтегляне на допълнителни полезни товари като Brute Ratel.

QUARTERRIG функционира и като устройство за изтегляне, способно да извлича изпълним файл от контролиран от групата сървър. HALFRIG, от друга страна, действа като зареждащо устройство за стартиране на съдържащия се в него набор от инструменти за последващо експлоатиране Cobalt Strike.

Заслужава да се отбележи, че разкритието съвпада с неотдавнашните констатации на BlackBerry, в които подробно се описва кампания на Nobelium, насочена към страните от Европейския съюз, със специален акцент върху агенциите, които „помагат на украински граждани, бягащи от страната, и предоставят помощ на правителството на Украйна“.

The Hacker News

Подобни

ИИ фишинг атаките превръщат измамните имейли в неразличими от истинските
16.05.2026
phishing-3390518_960_720
Juice Jacking - как работи скритата заплаха при обществените USB зарядни станции
16.05.2026
planet_fox-usb-4981244_640
Halupedia превръща ИИ халюцинациите в безкрайна фалшива енциклопедия
14.05.2026
Wikipedia
Новата ера на киберзаплахите
14.05.2026
big-bang-422305_640
Испания затяга регулациите за социалните мрежи и ИИ
13.05.2026
efraimstochter-spain-379535_640
Shein и Temu влизат в ожесточена съдебна битка
12.05.2026
Shein

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy