新たに発見されたロシアの国家主催の脅威グループは、特にモスクワの利益を支援するグローバルなスパイ活動の一部であるNATO加盟国とウクライナで、大規模な産業を標的にしていると、Microsoft Threat Intelligenceは火曜日のブログ投稿で述べた。
「このハッカーグループは、世界中の多数の政府組織や企業からの機密情報へのアクセスを成功裏に獲得しています」と、オランダ国防省のディレクターであるピーター・リーンクは火曜日の声明で、翻訳によると述べた。 「ランドリー・ベアは、西側政府による軍事装備の購入と生産に関する情報を探しており、ウクライナへの武器の西洋の配達を求めています。」
グループの最初のアクセス方法には洗練が欠けていますが、グループは重要なセクターの複数の組織からデータにアクセスし、盗まれました。
「空白の戦術、テクニック、手順は、高度な永続的な脅威関係者やロシア国民国が後援するグループの間ではユニークではありませんが、繊細な情報を収集しようとする決定されたアクターによってレバレッジされた場合、洗練されていないTTPからの永続的な脅威を強調しています」 ブログの投稿で述べた。
Microsoftによると、Void Blizzardは、コミュニケーション、IT、ヘルスケア、教育、メディア、輸送の政府機関、防衛サプライヤー、および組織を対象としたスパイ活動に従事しています。
Void Blizzardは、これらの資格情報を使用して、Intelligence GatheringのExchangeとSharePointオンラインへの初期アクセスを獲得します。その後、グループは合法的なクラウドAPIを乱用して、クラウドホストデータのバルク盗難を自動化する前に、メールボックスとクラウドホストファイルをふるいにかけています、とMicrosoftは言いました。
場合によっては、グループはMicrosoftチームの会話とメッセージにアクセスし、Microsoft Entra ID構成にカタログ化して、そのアカウントに属するユーザー、役割、グループ、アプリケーション、およびデバイスに関する情報を取得します。
4月のマイクロソフトの脅威インテリジェンスは、ヨーロッパと米国の20以上の非政府機関を対象とした中間の槍フィッシングキャンペーンの空き地を特定しました。これらの攻撃では、脅威グループはTyposquattedドメインを使用してMicrosoft Entra認証をスプーフィングしました。
「この新しい戦術は、Void Blizzardが日和見的であるが焦点を合わせたアクセス運用をよりターゲットを絞ったアプローチで強化し、重要なセクターの組織のリスクを高めていることを示唆しています」とMicrosoft氏は述べています。
Microsoftは、これまでにVoid Blizzardに起因する攻撃の数と、過去1年間でグループの脅威活動レベルがどれだけ増加したかについての質問に答えることを拒否しました。
ランドリー・ベアは欧州連合とNATOの「実質的にすべての国」を標的にしている、とオランダのintelligence報機関は、 サイバーセキュリティアドバイザリー、このグループは、東アジアおよび中央アジアの組織も攻撃していると付け加えました。
オランダの当局者は、ランドリー・ベアは高いペースで運営されており、他のロシアの国が後援する脅威グループと比較して、このグループを「非常に成功した」と説明したと述べた。
マット・カプコによって書かれた
Matt KapkoはCyberscoopの記者です。彼のビートには、サイバー犯罪、ランサムウェア、ソフトウェアの欠陥、脆弱性(MIS)管理が含まれます。生涯にわたるカリフォルニア人は、2001年にジャーナリズムのキャリアを開始し、サイバーセキュリティダイブ、CIO、SDXCentral、RCRワイヤレスニュースに以前の停車を開始しました。マットは、フンボルト州立大学でジャーナリズムと歴史の学位を取得しています。
#新しいロシアの国家主催のAPTはすぐにグローバルなリーチを獲得し広大なターゲットを打つ