Rus SVR bilgisayar korsanları Google Drive, Dropbox'ı Kaçmak İçin Dropbox kullanıyor

4 yıl önce

Devlet destekli bilgisayar korsanları, Rusya Federasyonu Dış İstihbarat Servisi'nin (SVR) bir kısmı, algılamadan kaçınmak için Google Drive Meşru bulut depolama hizmetini kullanmaya başladı.

Rus tehdit aktörleri, verileri sunmak ve kötü amaçlı yazılımlarını ve kötü amaçlı araçlarını dağıtmak için dünya çapında milyonlarca kişi tarafından güvenilen çevrimiçi depolama hizmetlerini kullanarak, saldırılarını tespit etmek ve engellemek imkansız hale getirmek için bu güveni kötüye kullanıyorlar.

APT29 (diğer adıyla Cozy Bear veya Nobelium) olarak izlenen tehdit grubu, bu yeni taktiği, Mayıs ve Haziran 2022 yılları arasında dünya çapında Batı diplomatik misyonlarını ve yabancı elçilikleri hedefleyen son kampanyalarda benimsedi.

Yeni trend gören birim 42 analistleri, "En son iki kampanyasının Google Drive Cloud depolama hizmetlerini ilk kez kullandığını keşfettik." Dedi.

Diyerek şöyle devam etti: "Google Drive Bulut Depolama Hizmetlerinin her yerde bulunan doğası - dünya çapında milyonlarca müşterinin sahip olduğu güvenle birleştiğinde - bu APT'nin kötü amaçlı yazılım sunum sürecine olağanüstü bir şekilde dahil olmalarını sağlıyor."

Bununla birlikte, Mantiant'ın Nisan ayında bir raporda grubun kimlik avı kampanyalarından birini izlediği gibi, bu APT29 hackerları ilk kez komut ve kontrol ve depolama amaçları için meşru web hizmetlerini kötüye kullanmadı.

Ünite 42 tarafından gözlemlenen kampanyalarda olduğu gibi Mantian, siberlik grubunun dünyadaki çeşitli diplomatik kuruluşların çalışanlarına yönelik kimlik avı saldırılarını, mevcut Rus jeopolitik stratejik çıkarları ve önceki APT29 hedeflemesi ile tutarlı bir odak gördü.

APT29 (ayrıca takip edilen Cozy Bear, Dukes ve Pelerined URSA), 2020'de birden fazla ABD federal ajansının uzlaşmasına yol açan Solarwinds tedarik zinciri saldırısını gerçekleştiren Rus Dış İstihbarat Servisi (SVR) hackleme bölümüdür.

Temmuz ayı sonunda, ABD Adalet Bakanlığı, 27 ABD avukatının Solarwinds Global Hacking çılgınlığı sırasında ihlal edildiğini açıklayan son ABD hükümeti oldu.

Nisan 2021'de ABD hükümeti, SVR bölümünü, birden fazla ABD hükümet kurumunun uzlaşmasına yol açan "geniş kapsam siber casusluk kampanyası" nı koordine ettiği için resmi olarak suçladı.

O zamandan beri, APT29, Goldmax Linux arka kapısının bir çeşidi ve Trailblazer olarak izlenen yeni bir kötü amaçlı yazılım da dahil olmak üzere, yıllarca tespit edilmeyen gizli kötü amaçlı yazılım kullanarak Solarwinds Tedarik Zinciri saldırısını takiben diğer kuruluşların ağlarını ihlal etti.

Grup ayrıca I.T. Tedarik zinciri, Microsoft'un Ekim ayında açıkladığı gibi, Mayıs 2021'den bu yana yaklaşık 140 yönetilen servis sağlayıcısına (MSP) ve bulut servis sağlayıcılarına saldırdıktan sonra en az 14 şirketten ödün verdi.

Ünite 42 ayrıca son zamanlarda Rus SVR siberlerle bağlantılı olduğundan şüphelenilen saldırılarda konuşlandırılan Brute Ratel rakip saldırı simülasyon aracını gözlemledi.

Ünite 42'nin tehdit analistlerinin o sırada gözlemlendiği gibi, Brute Ratel örneği "bilinen APT29 teknikleri ve iyi bilinen bulut depolama ve çevrimiçi işbirliği uygulamalarından yararlanan son kampanyalarıyla tutarlı bir şekilde paketlendi."

AB Rus siber saldırısı yayılımı, tırmanma riskleri konusunda uyarıyor

Rus hackerlar Ukraynalı aktivistlere enfekte etmek için sahte DDOS uygulaması kullanıyor

Rusya, yasaklı bilgileri kaldırmadığı için Google'a 358 milyon dolar para cezası

Fidye yazılımı, hackleme grupları kobalt grevinden kaba ratel'e geçiyor

Bu bulut depolama planı anlaşmasıyla tüm önemli bilgilerinizi yedekleyin

Kaynak: Bleeping Computer

More Posts