Daha önce bilinmeyen ve finansal olarak motive olmuş bir hack grubu, Doğu Avrupa ülkelerindeki kuruluşları hedefleyen bir kimlik avı kampanyasında bir Rus ajansını taklit ediyor.
Kimlik avı e -postaları, Rus hükümetinin federal icra memurlarından geliyormuş gibi davranıyor ve Rus dilinde yazılıyor, alıcılar Litvanya, Estonya ve Rusya'daki telekomünikasyon hizmet sağlayıcıları ve sanayi firmaları.
Kötü niyetli e -postaların nihai amacı, Darkwatchman kötü amaçlı yazılımlarının bir kopyasını kurbanın bilgisayarlarına, hafif, gizli bir JavaScript faresine (uzaktan erişim aracı) C# keylogger ile bırakmaktır.
Darkwatchman daha önce Rus tehdit aktörleriyle bağlantılıdır ve öncelikle kendi ülkelerindeki kuruluşları hedeflemeye odaklanır.
IBM’in X-Force ekibi tarafından keşfedilen bu kampanyada, tehdit grubu HIVE0117 olarak tanımlanıyor ve şu anda çeşitli kötü niyetli siber faaliyetlerle karşı karşıya olan bölgedeki türbülanstan yararlanıyor gibi görünüyor.
X-Force tarafından görülen vakaların çoğunda, kimlik avı e-postaları şirket sahiplerini veya en azından yüksek rütbeli çalışanları hedef aldı.
Göndericinin adresi, Rusya Adalet Bakanlığı'ndan, örneğin “Mail@R77 [.] FSSPRUS [.] RU” adlı adresi taklit eder ve e -posta gövdesi de gerçek amblemi içerir.
E-postaların konusu genellikle alıcıyı eki açmaya ikna edecek zorlayıcı bir şeydir, bu da 'и takım xxxxxxx-22' veya 'чет 63711-21 от 30.12.2021.zip' adlı bir fermuar arşividir.
"E-postaların içeriği, Moskova'nın Kuntsevsky Bölge Mahkemesi ile ilişkili icra prosedürleriyle ilgili çeşitli makaleleri detaylandıran aynı Rusça metinlerine sahiptir ve 'Vergi makamlarının kararlarının icra edilmesi için icra memurlarının icra memuru' tarafından onaylanmıştır. "Raporlarında IBM açıklıyor.
Ekli ZIP dosyası ekleri, Şifreli Keylogger'ın bir kopyasıyla birlikte, Darkwatchman'ı güvenliği ihlal edilmiş makineye bırakan yürütülebilir ürünler içerir.
Bazı durumlarda, tehdit aktörleri, bir çevrimiçi kaynaktan (Domtut [.] Site | Fun | çevrimiçi), arka kapı olan bir javascript dosyasından ve bir KeyLogger'ı yürüten bir PowerShell bloğudan iki gizlenmiş yük getiren yükleyici dosyaları kullandı.
X-Force’un analizi, HIVE0117 tarafından kullanılan Darkwatchman suşunun, C2 alanları oluşturmak için bir alan üretimi algoritması (DGA) kullandığını ve altyapı eşlemesini ve daha sert bir şekilde kullandığını ortaya koyuyor.
IBM analistleri, HIVE0117'nin Rus APT'lerine veya siber-ihale ve siber savaş operasyonlarını gerçekleştiren devlet destekli bir kümenin bir parçası olmadığına inanıyor.
IBM, "HIVE0117'ye atfedilen kimlik avı kampanyasının hedef listesi, Rus Ukrayna'yı istila ile bölgesel ilişkilere sahip olsa da, faaliyet istiladan önce geliyor, bu da son ceza faaliyet dalgalarını teşvik eden politik olarak yüklü derneklerden ayrı olduklarını gösteriyor."
Tehdit grubu finansal kârla motive gibi görünmektedir ve muhtemelen müşteri havuzlarına dolaylı olarak erişmek için büyük bir kullanıcı tabanına sahip olan varlıkları hedefliyorlar.
Dosyasız bir kötü amaçlı yazılım olan Darkwatchman'ın kullanımı, HIVE0117'yi yarı sofistike bir aktör olarak kategorize ediyor ve hala Doğu Avrupa'daki kuruluşlara önemli hasara neden olabilir.
Google: Rus Kimlik Yardım Saldırıları NATO, Avrupa Ordusu Hedef
Google: Rusya, Çin, Belarus Eyalet Hackers Hedef Ukrayna, Avrupa
Kimlik avı saldırıları hedef ülkeleri Ukraynalı mültecilere yardım ediyor
Çin devlet destekli bilgisayar korsanları artık Rus devlet memurlarını hedef
Emotet kötü amaçlı yazılım, kırık yükleyiciyi düzelttikten sonra kullanıcıları tekrar bulaşır
Kaynak: Bleeping Computer