1728380994
2024-10-07 13:35:24
両マイクロソフト社からの新しいレポート デジタル犯罪対策課 そして 米国司法省 「スター ブリザード」が使用する 100 台以上のサーバーに対する破壊的操作を暴露します。「スター ブリザード」は、電子メール ボックスを侵害して機密コンテンツを窃取したり、ターゲットの活動を妨害したりすることに特化した、ロシアを拠点とするサイバー攻撃者です。
スターブリザードとは誰ですか?
スターブリザードとも呼ばれます シーボーギウム、Callisto Group、TA446、Colddriver、TAG-53、または BlueCharlie。 さまざまな政府機関によると 世界中で、スター ブリザードはロシア連邦保安庁 (FSB) センター 18 の傘下にあります。
ある情報によると、この攻撃者は少なくとも 2015 年後半から活動を続けています。 報告 サイバーセキュリティ会社エフセキュアから。報告書によると、このグループはヨーロッパと南コーカサス地域の軍関係者、政府関係者、シンクタンク、ジャーナリストをターゲットにしており、これらの地域の外交・安全保障政策に関連する情報収集を主な目的としていた。
報告によると:
- 2019 年以来、スター ブリザードは米国の国防および政府機関だけでなく、学術部門やさまざまな NGO や政治家などの他の分野も標的にしています。
- 2022年にこのグループは拡大し、防衛産業の標的や米国エネルギー省の施設も標的にし始めた。
- 2023 年 1 月以来、Microsoft はこの脅威アクターの 82 の異なるターゲットを特定しており、その割合は 1 週間に約 1 回の割合で行われています。
見る: 効果的なサイバーセキュリティ意識向上プログラムを作成する方法 (テックリパブリックプレミアム)
手口
Star Blizzard は、スピア フィッシング攻撃を開始するためのインフラストラクチャをセットアップすることで知られており、多くの場合、選択されたターゲットの個人電子メール アカウントを標的とします。これらのアカウントは通常、専門的な電子メール アカウントよりもセキュリティ保護が弱くなります。
Microsoft の法務顧問補佐 Steven Maeda がプレス リリースで述べたように、「Star Blizzard は執拗です。彼らは目標を注意深く研究し、目標を達成するために信頼できる連絡先のふりをします。」
インフラストラクチャが悪用されると、攻撃者はすぐに新しいインフラストラクチャに切り替えることができ、防御側が使用されているドメインや IP アドレスを検出してブロックすることが困難になります。特に、このグループは複数のレジストラを使用してドメイン名を登録し、複数のリンク短縮サービスを利用して、悪名高いツールを使用して操作されるフィッシング ページにユーザーをリダイレクトします。 イビルギンクス フィッシングキット。このグループは、正規の Web サイトからのオープン リダイレクターも使用しています。

脅威アクターは、OneDrive ファイル共有通知などの正規の電子メール テンプレートの変更バージョンも使用しました。この場合、グループは信頼できる送信者になりすますことを目的として新しく作成された電子メール アドレスを使用したため、受信者はフィッシング電子メールを開いてしまう可能性が高くなります。電子メールには、クラウド ストレージ サービスでホストされている変更された PDF または DOCX ファイルへのリンクが含まれており、最終的には イビルギンクス フィッシングキット。これにより、攻撃者は多要素認証をバイパスできる中間者攻撃を実行することができました。
大規模な混乱
司法省は、司法省が使用する 41 のインターネット ドメインと追加のプロキシを押収したと発表した。 ロシア 一方、Microsoft による組織的な民事訴訟により、脅威アクターが使用する追加の 66 のドメインが制限されました。
これらのドメインは、サイバースパイ活動を目的として、標的のシステムや電子メール ボックスを侵害するスピア フィッシング攻撃を実行するために脅威アクターによって使用されました。
スター・ブリザードは不正行為のためのインフラを早急に再構築するとみられている。しかし、マイクロソフトは、米国の民主主義プロセスに対する外国の干渉が最も高まる重大な瞬間に、この妨害作戦が脅威アクターの活動に影響を与えると報告している。これにより、Microsoft は既存の裁判所手続きを通じて、新しいインフラストラクチャをより迅速に破壊できるようになります。
この脅威から保護したいですか?スタッフを教育し訓練します。
Star Blizzard を回避するには、組織は次のことを行う必要があると報告書は示唆しています。
脅威アクターのフィッシングメールは、ユーザーまたは組織が電子メールを受信すると予想される既知の連絡先から送信されているようです。送信者のアドレスは任意の無料電子メール プロバイダーからのものである可能性がありますが、脅威アクターは過去にその電子メール プロバイダーを頻繁に使用しているため、Proton アカウントの送信者から受信した電子メールには特別な注意を払う必要があります。
疑念が生じた場合は、ユーザーはリンクをクリックしないでください。代わりに、分析のために不審な電子メールを IT スタッフまたはセキュリティ スタッフに報告する必要があります。これを達成するには、ユーザーがスピア フィッシングの試みを検出できるように教育され、トレーニングを受ける必要があります。
開示: 私はトレンドマイクロで働いていますが、この記事で表明されている見解は私個人のものです。
#米国とマイクロソフトロシアの脅威アクタースターブリザードの妨害を目指す