Rus APT28 Hacking Grubu ('Strontium' veya 'Süslü Ayı' olarak adlandırılır), 2021'in ikinci yarısından bu yana Fransa'daki devlet kuruluşlarını, işletmeleri, üniversiteleri, araştırma enstitüsünü ve düşünce kuruluşlarını hedefliyor.
Rusya'nın Askeri İstihbarat Servisi GRU'nun bir parçası olarak kabul edilen tehdit grubu, yakın zamanda Winrar'da bir uzaktan kod yürütme kırılganlığı olan CVE-2023-38831 ve CVE-2023-23397, sıfır gün ayrıcalıklı yükselme kusuru ile ilişkilendirildi. Microsoft Outlook'ta.
Rus hackerlar, Fransız örgütlerin kritik ağlarından çevresel cihazlardan ödün veriyor ve tespitten kaçınmak için arka kapıları kullanmaktan uzaklaşıyor.
Bu, Siber-İzin Grubu'nun faaliyetleri hakkında soruşturmalar yapan Fransız Ulusal Bilgi Sistemleri Ulusal Ajansı olan Anssi'nin (Agence Nationale de la Sécurité des Systèmes d'Shile) yeni yayınlanan bir rapora göre.
ANSSI, THPP'lerin TTP'lerini (teknikler, taktikler ve prosedürler) eşleştirdi, bu da tehdit grubunun, hedeflenen ağlardaki hesapları ve ubiquiti yönlendiricileri için kimlik bilgileri içeren kaba zorlama ve sızdırılmış veritabanlarını kullandığını bildirdi.
Bir durumda Nisan 2023'ten itibaren saldırganlar, alıcıları sistem yapılandırmalarını, çalışma süreçlerini ve diğer işletim sistemi ayrıntılarını ortaya çıkaran Running PowerShell'e kandıran bir kimlik avı kampanyası yürüttüler.
Mart 2022 ve Haziran 2023 arasında, APT28, Outlook kullanıcılarına, şimdi CVE-2023-23397 olarak izlenen sıfır gün güvenlik açığından yararlanan e-posta gönderdi ve ilk sömürüyü yakın zamanda rapor edilenden bir ay önce yerleştirdi.
Bu dönemde, saldırganlar ayrıca Microsoft Windows Destek Teşhis Aracı ve CVE-2020-12641, CVE-20120-35730, CVE-2021-44026'da Dolap Uygulamasında CVE-2022-30190'dan (aka "Follina") da yararlandı.
Saldırıların ilk aşamalarında kullanılan araçlar arasında Mimikatz şifre çıkarıcı ve Regeorg trafik aktarma aracının yanı sıra Mockbin ve Mocky açık kaynak hizmetleri bulunmaktadır.
ANSSI ayrıca APT28'in SurfShark, ExpressVPN, ProtonVPN, PureVPN, NordVPN, CactUSVPN, WorldVPN ve VPNSecure dahil olmak üzere bir dizi VPN istemcisi kullandığını bildiriyor.
Bir siber-ihale grubu olarak, veri erişimi ve eksfiltrasyonu Strontium'un operasyonel hedeflerinin merkezindedir.
ANSSI, yerel yardımcı programları kullanarak kimlik doğrulama bilgilerini aldığını ve hassas bilgiler ve yazışmalar içeren e -postaları çalan tehdit aktörlerini gözlemledi.
Özellikle, saldırganlar, hedeflenen hesaplardan kontrol altındaki bir hizmete bir SMB bağlantısını tetiklemek için CVE-2023-23397'yi kullanır ve diğer hizmetlerde de kullanılabilen netntlmv2 kimlik doğrulama karma elde edilmesine izin verir.
APT28'in Komut ve Kontrol Sunucusu (C2) Altyapısı, değişimin trafik izleme araçları ile alarm verme olasılığını azaltmak için Microsoft OneDrive ve Google Drive gibi meşru bulut hizmetlerine dayanır.
Son olarak, ANSSI, saldırganların kurbanın web tarayıcısında depolanan bilgileri hedefleyen Credomap implantını kullanarak veri topladıklarına dair kanıtlar gördü.
Mockbin ve Pipedream hizmeti de veri ekleme işleminde yer alır.
ANSSI, risklerin değerlendirilmesini gerektiren kapsamlı bir güvenliğe yaklaşıyor. APT28 tehdidi durumunda, e -posta güvenliğine odaklanmak çok önemlidir.
Ajansın e -posta güvenliği ile ilgili temel önerileri şunları içerir:
Anssi'nin bulguları ve savunma ipuçları hakkında daha fazla bilgi için buradaki raporun tamamını inceleyin.
Avrupa Govt E-posta Sunucuları Roundcube Zero-Day Kullanarak Hacklendi
Romcom kötü amaçlı kimlik avı hedeflenen kadın siyasi liderler zirvesi
Toddycat hackerlar Asya telekomlarını hedeflemek için 'tek kullanımlık' kötü amaçlı yazılım kullanıyor
Kobalt grevine sahip Çin bağlantılı siber arka kapı yarı iletken firmaları
Lazarus Hackers, yeni Lightlesscan kötü amaçlı yazılımlarla havacılık ve uzay firmasını ihlal ediyor
Kaynak: Bleeping Computer