Microsoft, Rus bilgisayar korsanlarının NATO Hedefleri üzerindeki operasyonunu bozar

4 yıl önce

Microsoft Tehdit İstihbarat Merkezi (MSTIC), NATO ülkelerindeki insanları ve organizasyonları hedefleyen Seaborgium olarak izlenen bir Rus tehdit oyuncusuna bağlı bir hack ve sosyal mühendislik operasyonunu bozdu.

Microsoft, Google tarafından Coldriver ve TA446 tarafından da Proofpoint tarafından da bilinen Seaborgium'un, öncelikle NATO ülkelerini hedef aldığını ancak Ukrayna da dahil olmak üzere Baltics, Nordics ve Doğu Avrupa bölgelerinde kampanyalar gördüğünü söylüyor.

Rus devlet destekli bir hack grubu olduğuna inanılan tehdit oyuncuları, kuruluşlardan ve Rusya'ya ilgi duyan insanlardan hassas e-postalar çalmaya çalışıyor

Microsoft'un bugün yayınlanan bir raporda, "Hedef ülkelerde, Seaborgium öncelikle savunma ve istihbarat danışmanlık şirketleri, sivil toplum kuruluşları (STK'lar) ve hükümetler arası kuruluşlar, düşünce kuruluşları ve yüksek öğrenim üzerine operasyonlara odaklanıyor."

"Seaborgium, eski istihbarat yetkililerini, Rus işlerinde uzmanları ve yurtdışında Rus vatandaşlarını hedefliyor."

Seaborgium, hedeflenen bireylere ve kuruluşlara karşı sosyal mühendislik kampanyalarında kullanılan e -posta, sosyal medya ve LinkedIn hesapları aracılığıyla çevrimiçi kişiler oluşturur.

Sahte kişileri kullanarak, tehdit aktörleri, bir konuşma yapmak ve bir ilişki kurmak için ilgilenen kişilerle temasa geçerek sonuçta kimlik avı eki göndermeye yol açar.

Microsoft, ekleri ekli PDF'lerle e -postalar, dosya barındırma hizmetlerine bağlantılar veya PDF belgelerini barındıran OneDrive hesaplarına dağıtan tehdit aktörlerini gördüklerini söylüyor.

Tehdit aktörlerinin PDF'yi nasıl dağıttığına bakılmaksızın, ek, ek, kurbana belgenin görüntülenemeyeceğini ve tekrar denemek için bir düğmeye tıklamaları gerektiğini belirten bir mesaj gösterecektir.

Bu düğmeyi tıklamak, kurbanı, belirli hizmet için bir giriş formu görüntülemek için Evilginx gibi kimlik avı çerçevelerini çalıştıran bir açılış sayfasına getirir.

Bununla birlikte, EvilGinx bir vekil olarak hareket ettikçe, tehdit aktörleri, bir kullanıcı hesaplarına giriş yaptıktan sonra üretilen girişli kimlik bilgilerini ve kimlik doğrulama çerezlerini/jetonlarını çalabilir.

Bu çalıntı kimlik doğrulama jetonları, tehdit aktörlerinin 2FA etkin olsa bile tehlikeye atılan bir kullanıcının hesabına giriş yapmasına izin verir.

Bilgisayar korsanları hedeflenen e -posta hesabına erişim kazandıktan sonra Microsoft, ödün verilen hesaba gönderilen tüm yeni e -postaları almak için e -postalar ve ekler çaldıklarını veya yönlendirme kurallarını ayarladıklarını söylüyor.

Microsoft ayrıca tehdit aktörlerinin, hassas bilgilere erişmek için ilgilenen diğer insanlarla kurban olarak görüşmeler yapmak için ihlal edilen hesabı kullandığını gördü.

Mayıs 2022'de Google ve Microsoft, tehdit aktörleri tarafından İngiltere siyasi kuruluşlarından ve aktivistlerden belgeleri çalmaya yönelik saldırıları tespit etti.

Microsoft tarafından görülen kampanyada Seaborgium, daha sonra sosyal medyaya ve bir PDF paylaşım sitesine dağıtılan bir İngiltere siyasi organizasyonundan belgeler çaldı.

Reuters ve Google tarafından açıklanan bir saldırıda Seaborgium, Brexit yanlısı aktivistlerden e-postalar ve belgeler çaldı ve daha sonra çevrimiçi sızdırıldı.

Bugün Microsoft, gözetim, kimlik avı ve e -posta koleksiyonu için kullanılan hesapları devre dışı bırakarak Seaborgium'un kampanyalarını bozmak için harekete geçtiklerini söylüyor.

Microsoft ayrıca, Microsoft, Protonmail ve Yandex hesapları için kimlik bilgilerini çalmak için kullanılan tehdit oyuncusu kimlik avı kampanyalarıyla ilişkili olduğuna inanılan altmış dokuz alanları da paylaştı.

Alan adlarının tam listesi Microsoft'un danışmanlığında bulunabilir ve ağ savunucularının benzer saldırıları önlemek için kullanabileceği güvenceler.

Savunmalar arasında, Microsoft 365'te e-posta otomatik forwarding'i devre dışı bırakma, potansiyel uzlaşmayı araştırmak, tüm hesaplarda MFA gerektiren ve FIDO güvenlik anahtarları gerektiren daha fazla güvenlik için IOC'leri kullanma yer alıyor.

Microsoft ayrıca kötü niyetli etkinlikleri kontrol etmek için kullanılabilecek Azure Sentinel Avcılık Sorguları [1, 2] yayınladı.

Kimlik avı saldırısı Microsoft Azure, Google Siteleri Kripto Çalmak İçin Kötüye Kullanıyor

Bilgisayar korsanları Zimbra'daki şifre çalma kusurunu aktif olarak kullanıyor

E-posta pazarlama firması kripto odaklı posta listeleri çalmak için hacklendi

Yeni MFA-Bypassing kimlik avı kiti ile hedeflenen Microsoft hesapları

Mobil mağaza sahibi, telefonların kilidini açmak için T-Mobile çalışanlarını hackledi

Kaynak: Bleeping Computer

More Posts