Boşluk balauru korsanları - Kiralama için çalınan posta kutuları satmak ve özel veriler

4 yıl önce

Void Balaur adlı bir hacker-kiralık grubu, hem finansal hem de casusluk hedefleriyle müşterilere satan, beş yıldan fazla bir süredir e-postaları ve son duyarlı bilgileri çalıyor.

Neredeyse tüm kıtalara 3,500'den fazla hedefe yayıldı, bu üretken tehdit oyuncusu, hizmetlerini Rus yeraltı forumlarına yöneliktir.

Trend Micro Profilinde Güvenlik Araştırmacıları Void Balaur'un aktivitesi, bu aktörün iş modelinin "işletmelerin ve bireylerin en özel ve kişisel verilerini" çalmak ve ilgilenen müşterilere sattığını söylüyor.

Hedefler, özellikle özel verilerin aralarına erişimi varsa, çeşitli sektörlerde (telekomünikasyon, perakende, finansal, tıbbi, biyoteknoloji) organizasyonların yanı sıra bireyleri de içerir.

"Void Balaur sadece e-posta posta kutularını kesmek değil, aynı zamanda hedeflerinin hassas özel bilgilerini satma işindedir. Bu, hücre kulesi günlük verilerini, pasaport detaylarını, SMS mesajlarını ve daha fazlasını içerir. Buna ek olarak, Void Balaur, insanlar hakkında oldukça hassas verilere erişebilecek birçok kuruluşu ve bireyleri hedefliyor "- Trend Mikro

Void BalAur'un hack aktivitesi, 2015 yılı kadar geri döndüğüne inanılıyor, ancak bu oyuncu ile ilgili en eski referanslar, Eylül 2017'den itibaren, Grup SPAM'u hizmetleriyle ilgili şikayetler şeklinde.

VOID BALAUR'DAN ÖDEME Reklamlar 2018'de Rus konuşan Forumlar DarkMoney (Carding), Proviv, Tenec (çalıntı kimlik bilgileri) ve Dublikat'ta görünmeye başladı.

Hizmetler, ücretsiz WebMail'e (Gmail, Protonmail, Mail.ru, Yandex, VK), Sosyal Medya (Telgraf) ve Kurumsal E-posta Hesaplarına erişim dahildir. Bilgisayar korsanları, müşterilere ihlal edilen posta kutularının kopyalarını sunarlar.

2019 yılında, Grup'un hizmetleri, 21 ila 124 dolar arasında başlayan fiyatlar için Rus bireylerin hassas özel verilerini satmaya başladıkları için çeşitlendirildi. Dahil bilgi:

Yeni hizmetler ayrıca, telefon numaraları, telefon görüşmesi ve SMS kayıtları gibi hücresel hizmetlerden (hücre kulesi olmayan), aramaları, telefon veya SIM kart konumunu, kısa mesajların çıktılarını eşleştirin.

Balaur'un bu bilgiyi nasıl aldığı belli değil. Telekom şirketlerinde rüşvet verenler bir açıklamadır.

Trend Micro'nun kanıtları destekleyen bir diğeri, Rusya'daki çeşitli Telcot'teki Anahtar Mühendisleri ve Bireyleri Yönetim Pozisyonlarında Hackliyor.

Void BalAur'un hedefleri bundan daha çeşitlidir ve Trend Micro, bu tehdit aktörüne atfedilen saldırılardaki bireyler ve şirketler için 3.500'den fazla e-posta adresi bulundu.

Kanada Kar Amacı Gütmeyen Equitie ve Uluslararası Af Örgütü'nün raporlarına dayanarak, araştırmacılar, Void Balaur aktivitesini, 2016 yılında Özbekistan'daki insan hakları aktivistleri ve gazetecilere karşı başlayan saldırılara bağlayabilirler.

2020 Eylül ayındaki Gruptan daha yeni faaliyet, Belarus'taki siyasi kişilikleri, başkanlık adayları ve muhalefet partisinin bir üyesi.

2021 Eylül'de, bilgisayar korsanları, "eski bir istihbarat ajansı başkanı, beş aktif devlet bakanı (Savunma Bakanı dahil) ve Doğu Avrupa ülkesinin ulusal parlamentosu üyesi olan" özel e-posta adreslerine odaklanmıştır. "

Diğer ülkelerdeki politik figürler ve diplomatlar (Ermenistan, Ukrayna, Kazakistan, Rusya, Fransa, İtalya, Norveç, Slovakya), Medya Organizasyonları, Düzinelerce gazeteci, Void Balaur'un kimlik avı faaliyetlerinin hedefleri arasındadır.

2020 - Ağustos 2021 arasında süren başka bir kampanyada, Void Balaur, büyük bir Rus şirketinin şirketlerinin yönetim kurulu üyelerini, yönetmenlerini ve yöneticilerini (ve aile üyelerini) hedef aldı.

Bu saldırıların yararlanıcıları bilinmemektedir, ancak uzun vadeli casusluk kampanyaları genellikle ulus-devlet, kurumsal veya politik çıkarlara hizmet eder.

Başka bir hedef kümesi, finansal olarak motive edilmiş saldırıları kolaylaştırmak için kullanılabilecek, büyük miktarda bireysel hassas veriyi ele alan organizasyonları içerir:

Bunların dışında, Void Balaur, kurbanları cezbetmek için kimlik avı sitelerini kullanarak çeşitli Exchange hizmetlerinin (Binance, Exmo, Bitpay, Yobit) kriptokurans cüzdanlarına sürekli erişim arıyor.

Phishing Exmo kullanıcıları durumunda, tehdit aktörünün birden fazla etki alanı olmasına rağmen, bunlardan biri neredeyse üç yıl kullanıldı.

Void Balaur, Trend Micro'nun Radarı'nda, bir kaynaktan sonra, araştırmacıların başlangıçta piyon fırtınasının eseri, fantezi ayı, Sednit, piyon fırtınası ve stronsiyum isimleri tarafından da bilinen bir Rus tehdit aktörünün eskisi olduğuna inanılıyor.

E-postaları Void Balaur'a atfedilmesine rağmen, araştırmacılar, daha çeşitli müşteriler ve hedefler gösteren hacker'lara rağmen, iki grup arasında bir örtüşme bulmuşlardır.

"Toplamda, 2014 - 2015 döneminde hem de 2020'den 2021'den void balaur tarafından hedeflenen bir düzine e-posta adresi gözlemledik" dedi.

Trend Micro, "Dini liderlerin yanı sıra, diplomatlar, politikacılara ve bir gazeteci hakkında da saldırılar gördük" dedi.

Trend Mikro'nun toplandığı kanıtlardan, Void BalAur'un doğru parayı ödemek isteyen herkese özel verileri satmaya odaklandığı açıktır. Müşterilerinin satın aldıkları verilerle ne yaptığını umursamayan bir siber-paralı asker grubudur.

Google, Rus hackerları tarafından hedeflenen 14.000 gmail kullanıcısını uyardı

Gmail hesapları, tüm yemleme e-posta saldırılarının% 91'inde kullanılmaktadır.

Mozilla Thunderbird 91.3, yüksek etkili kusurları düzeltmek için serbest bırakıldı

Hacker, milyonlarca Moskova sürücüsü için verileri 800 dolara satıyor

SCUF Oyun Mağazası, 32.000 müşteriyle kredi kartı bilgilerini çaldı

Kaynak: Bleeping Computer

More Posts