Kimlik avı kampanyası, Kobalt grevi ile Rus Govt muhaliflerini hedefliyor

4 yıl önce

Rusya'da devletin ve ulusal medyanın Ukrayna'ya karşı savaşa karşı desteklenenlere karşı karşıt bakışlara karşı karşıt bakışlarını hedef alan Rusya'da yeni bir mızrak phishing kampanyası gerçekleşiyor.

Kampanya, devlet çalışanlarını ve kamu görevlilerini, ülkede yasaklayan yazılım araçlarının ve çevrimiçi platformların e-postaları ile ilgilidir.

Mesajlar, bir kobalt vuruşu işaretini düşüren, alıcının sistemine bir kobalt vuruşu işaretini bırakan, uzak operatörlerin hedefte casusluk yapmalarını sağlayan kötü amaçlı bir bağlanma veya bağlantı ile birlikte gelir.

Kampanyanın keşfi ve sonraki raporlama, Yem e-postalarının birkaçını örneklemeyi başaran Malwarebytes Labs'teki tehdit analistlerinden geliyor.

Kimlik avı e-postaları, alıcıların eki açmasını sağlamak için bir Rus devlet varlığı, bir bakanlık veya federal bir hizmetten oluşan gibi davranır.

"Rusya Federasyonu Bilgi Teknolojileri Bakanlığı ve İletişim Bakanlığı" ve "Dijital Gelişim Bakanlığı, İletişim ve Kitle İletişim Bakanlığı" ilk iki taraflı varlıktır.

Tehdit aktörleri, hedeflerine kobalt grevi, yani RTF (zengin metin formatı) dosyaları, kötü amaçlı belgelerle bağlanan belgelerin arşiv eklerini bulaştırmak için üç farklı dosya türünü kullanır ve e-posta gövdesine gömülü bağlantıları indirin.

RTFS'nin durumu, CVE-2021-40444'ün sömürüsünü içeren en ilginç olanıdır, Microsoft Office belgeleri tarafından kullanılan işleme motorunda bir uzaktan kod yürütme hatası.

Beklendiği gibi, tüm kimlik avı e-postaları Rusça olarak yazılmıştır ve kampanyanın Rusça konuşan bir aktörden çaba göstermesini öneren, dilin anadili tarafından dilindirdiler gibi görünüyorlar.

Kobalt grevi dışında, malwarebytes ayrıca, bir sonraki aşama yükü alma yetenekleriyle, ağır şaşkın bir PowerShell tabanlı uzaktan erişim Trojan (sıçan) dağıtma girişimlerinin de fark ettiler.

Bu kampanyanın hedefleri, temel olarak aşağıdaki varlıklar da dahil olmak üzere Rus hükümetinde ve kamu kurumlarında çalışmaktadır:

Yukarıdaki organizasyonlar, kimlik avı aktörlerinin, kilit pozisyonları tutan bireyleri hedeflediğini ve savaşa karşı çıkan hareketleri başlatarak merkezi hükümete sorunlara neden olabileceğini göstermektedir.

Ukrayna'daki "özel operasyon" olarak adlandırılan "özel operasyon", Kremlin'in öngördüğü şekilde ortaya çıkmadı ve Batı yaptırımları, bu kampanya, bu kampanya, daha yüksek hükümetin uyanıklığını arttıran yüksek hükümetin sonucu olabilir. potansiyel darbeler.

Bu, Rusya tabanlı bilgisayar korsanlarının neden yarı-yüksek dereceli hükümet yetkilileri ve bakanlık çalışanlarına karşı casusluk yapmakla ilgilendiklerinin nedeni çok büyük bir açıklama, ancak şu anda sadece bir varsayım.

Malwarebytes, tehdit oyuncusu (lar) tarafından en son kampanyanın arkasındaki altyapıyı değiştirdi ve ilgili aktiviteyi izlemeye devam edecektir.

Yeni Mustang Panda Hack Kampanyası Diplomatları Hedefliyor, ISS'ler

Ukrayna'da kobalt grevi yapmak için kullanılan sahte antivirüs güncellemeleri

Bazarbackdoor Malware yaymak için kullanılan kurumsal web sitesi iletişim formları

Google: Rusya, Çin, Beyaz Rusya Devlet Hackerları Hedef Ukrayna, Avrupa

Ukrayna, Belarus hacker'larını askeri hedefleyen kimlik avına bağladı

Kaynak: Bleeping Computer

More Posts