Yeni bir keşif kampanyasında, Rus devlet destekli hack grubu Turla, Avusturya ekonomik odasını, bir NATO platformunu ve Baltık Savunma Koleji'ni hedefleyen gözlendi.
Bu keşif, Google’ın etiketinin önceki bulguları üzerine inşa edilen ve bu yıl Rus hackerları takip eden siber güvenlik firması Sekoia'dan geliyor.
Google, Mart 2022'nin sonlarında koordineli Rus tabanlı tehdit grubu faaliyeti hakkında uyarırken, Mayıs ayında devam eden kampanyalarda kullanılan iki Turla alanını gördüler.
Sekoia bu bilgileri daha fazla araştırmak için kullandı ve Turla'nın Avusturya'daki federal örgütü ve Baltık bölgesindeki askeri koleji hedeflediğini buldu.
Turla, Rusya Federasyonu'nun FSB hizmetiyle güçlü bağları olduğuna inanılan Rusça konuşan bir siber-ihale tehdit grubudur. En az 2014'ten beri operasyonel, birden fazla ülkede çok çeşitli kuruluşlardan ödün veriyor.
Daha önce dünya çapında Microsoft Exchange sunucularını backdoors dağıtmak için hedeflemişlerdi, Orta Doğu'da casusluk yapmak için diğer APT'lerin altyapısını kaçırmış ve Ermeni hedeflerine karşı sulama deliği saldırıları gerçekleştirmişlerdi.
Daha yakın zamanlarda Turla, AB hükümetlerine ve elçiliklerine ve önemli araştırma tesislerine karşı çeşitli arka kapaklar ve uzaktan erişim truva atları kullanılarak görüldü.
Sekoia'ya göre, Google'ın etiketi tarafından paylaşılan IP'ler, sırasıyla yazım hatası “baltdefcol.org” ve “wko.at. "
İlk hedef Baltdefcol, Estonya'da bulunan ve Estonya, Letonya ve Litvanya tarafından işletilen ve Baltık'ta stratejik ve operasyonel araştırmalar için bir merkezi olarak görev yapan bir askeri kolejdir.
Kolej ayrıca NATO ve çeşitli Avrupa ülkelerinin üst düzey memurlarının katıldığı konferanslar düzenliyor, bu nedenle Ukrayna'da devam eden çatışmada Rusya için özel bir öneme sahip.
WKO (Wirtschaftskammer Österreich), mevzuat ve ekonomik yaptırımlar konusunda uluslararası bir danışman olarak hizmet veren Avusturya federal ekonomik odasıdır.
Avusturya, Rusya'ya yönelik yaptırımlarla ilgili tarafsız bir duruş sürdürdü. Ancak Turla, o cephede bir şey değişip değişmediğini öğrenen ilk kişi arasında olmak istiyor.
Sekoia ayrıca NATO ortak gelişmiş dağıtılmış öğrenme platformunun e-öğrenme portalı olarak geçmeye çalışan üçüncü bir yazım hatası alanı olan “Jadlactnato.webredirect [.] Org” fark etti.
Typosquatting alanları, bu sitelerin çeşitli dizinlerinde bulunan “Savaş Bülteni 19.00 CET 27.04.docx” adlı kötü niyetli bir kelime belgesini barındırmak için kullanılır.
Bu dosya, belge yüklendiğinde alınan gömülü bir PNG (logo.png) içerir. Dosya, herhangi bir kötü amaçlı makro veya davranış içermez, bu da Sekoia'yı PNG'nin keşif yapmak için kullanıldığına inanır.
“Belge tarafından yapılan HTTP isteği sayesinde, kendi kontrollü sunucusuna, saldırgan, kurban tarafından kullanılan kelime uygulamasının sürümünü ve türünü alabilir - bu, belirli Microsoft Word sürümü için özel bir istismar göndermek için ilginç bir bilgi olabilir. , ”Diye açıklıyor Sekoia'nın raporu
Buna ek olarak, Turla, sonraki saldırı aşamalarında yardımcı olacak kurbanın IP adresine erişim kazanıyor.
Savunucuların bu etkinliği tespit etmesini sağlamak için Sekoia aşağıdaki Yara kuralını sağladı:
Rus Govt Taklitçileri kimlik avı saldırılarında telkosları hedefleyin
Kimlik avı kampanyası Rus Govt muhaliflerini kobalt greviyle hedefliyor
Bilgisayar korsanları Rus Govt'u sahte pencerelerle iterek iten sıçanları hedeflemek
Bilgisayar korsanları, kaydetmeden önce çevrimiçi hesaplarınızı hackleyebilir
Sahte Windows, Cobalt Strike ile Hedef Infosec topluluğundan yararlanıyor
Kaynak: Bleeping Computer