インフラに対する大規模な行動を受けて、クレムリンが支援する 高度な持続的脅威 (APT) 俳優の Star Blizzard が、ロシア情報機関の関心対象に対するスピア フィッシング キャンペーンで、ソーシャル メッセージング アプリケーション WhatsApp の悪用に重点を置いていると Microsoft が警告しました。
Microsoftはしばらくの間、Star Blizzardの追跡に熱中しており、昨年末、同社のデジタル犯罪対策部門(DCU)は米国裁判所から、同グループのドメイン約70に対して大規模な削除作戦を実施する許可を得た。 2024 年 10 月以来、マイクロソフトと米国司法省 (DoJ) は、Star Blizzard が使用する 180 以上の Web サイトを押収またはオフラインにしており、APT の極悪非道な事業遂行能力に短期的に重大な影響を与えています。
この行動はすでに成果を上げています 情報の宝庫 ディフェンダーがピックオーバーするためだが、 Microsoft Threat Intelligence Center によると (MSTIC) このグループは顕著な回復力を示し、新しい領域や方法論に迅速に移行しました。 ワッツアップ。
「2024 年 11 月中旬、Microsoft Threat Intelligence は…Star Blizzard が典型的なターゲットにスピア フィッシング メッセージを送信していることを観察しました。今回は WhatsApp グループに参加する機会を提供していると思われます」と MSTIC チームは述べました。
「新しいアクセスベクトルを活用するために、Star Blizzard の長年にわたる戦術、技術、および手順 (TTP) の変化が確認されたのはこれが初めてです。
「私たちは、この攻撃者が WhatsApp アカウントを侵害するよう移行したのは、Microsoft Threat Intelligence や国家サイバーセキュリティ機関を含むその他の組織による TTP の暴露に応じたものである可能性が高いと評価しています。このキャンペーンは 11 月末に終息したようですが、私たちはこの新たな変化を、脅威アクターが検出を回避するために TTP を変更しようとしている可能性がある兆候として強調しています。」
WhatsAppキャンペーンでは、スター・ブリザードの工作員はまず米国政府高官を装って電子メールでターゲットと連絡を取り、攻撃を行った。このメールには以下の内容が含まれていました クイック レスポンス (QR) コード この内容は、受信者に、ウクライナでの非政府組織 (NGO) の活動について話し合うために WhatsApp グループに参加するよう指示するものでした。しかし、被害者を説得して応答させるために、QR コードは意図的に機能しないようにしました。
不運なターゲットの場合 した すると、Star Blizzard は、ラップされた短縮リンクで返信し、WhatsApp グループに誘導したと思われます。これにより、ターゲットは、グループに参加するためにスキャンするための別の QR コードを含む Web ページに送信されます。
最後のごまかしとして、この 2 番目の QR コードはグループへのリンクではなく、アカウントを WhatsApp Web ポータルに接続するために WhatsApp によって使用され、ユーザーがデスクトップ PC から自分のアカウントにアクセスできるようにするために合法的に使用されていました。ご希望に応じて、スマートフォンをご利用いただけます。
この 2 番目の QR をスキャンする際に、被害者は実際に Star Blizzard に自分の WhatsApp アカウントへのフル アクセスを許可し、そこからサイバー スパイがメッセージを読み取り、ブラウザ プラグインを使用してデータを抜き出すことができました。
MSTICは、このキャンペーンは範囲が限定されており、2024年11月末に終了したようだと述べた。しかし、研究チームは、これはスター・ブリザードのトレードクラフトに明らかな決別を示し、その粘り強さを浮き彫りにしていると述べた。
典型的なターゲティング
MSTICは、Star Blizzardが通常ターゲットとしている分野で働いている人に対し、信頼できる連絡先や新しい連絡先からの予期せぬメールや迷惑メールに対処する際には特に注意するようアドバイスしています。
しかし、これまでと同様、Star Blizzard のキャンペーンのターゲットは、政府や外交界の高位の地位にある個人、国防および国際関係の専門家、そして「支援源」であるため、一般のユーザーは APT についてほとんど心配する必要はありません。 ” ウクライナへ。
このデータダンプはまた、SARS-CoV2の起源に関する陰謀を広め、Covid-19パンデミック中の科学技術に関する英国政府の政策に影響を与えようとする同グループの試みを暴露した。
#ロシアのStar #BlizzardスピアフィッシングキャンペーンでWhatsAppに軸足を移す