ロシアのサイバー脅威俳優はそうです 帰属 2022年以来、西部の物流エンティティおよびテクノロジー企業を対象とした州が後援するキャンペーンに。
この活動は、APT28(別名Bluedelta、Fancy Bear、またはForest Blizzard)によって調整されると評価されています。これは、ロシアの一般スタッフメインインテリジェンス局(GRU)85th Main Special Service Center、Military Unit 26165にリンクされています。
キャンペーンの標的には、オーストラリア、カナダ、チェコ、デンマーク、エストニア、フランス、ドイツ、オランダ、ポーランド、イギリス、米国から発表された共同諮問によると、ウクライナへの外国支援の調整、輸送、および配送に関与する企業が含まれます。
この警戒は、フランスの外務省が、2021年以来、国を不安定にしようとして、省庁、防衛会社、研究機関、シンクタンクを含む12のエンティティに対するサイバー攻撃を増やしたとAPT28を非難した数週間後に起こります。
その後、先週、ESETは、ラウンドキューブ、ホルド、Mdaemon、ZimbraなどのさまざまなWebメールサービスで、クロスサイトスクリプト(XSS)の脆弱性を活用することにより、2023年以来進行中であると述べたキャンペーンと呼ばれるキャンペーンを取り除きました。
最新のアドバイザリーによると、APT28によって編成されたサイバー攻撃には、スパイの目的のためにパスワードスプレー、槍フィッシング、Microsoft Exchange Mailbox Permissionsの組み合わせが含まれていると言われています。
キャンペーンの主な目標には、NATO加盟国とウクライナ内の組織と、防衛、輸送、海事、航空交通管理、ITサービスの垂直にまたがる組織が含まれます。ブルガリア、チェコ、フランス、ドイツ、ギリシャ、イタリア、モルドバ、オランダ、ポーランド、ルーマニア、スロバキア、ウクライナ、および米国の多数のエンティティが標的にされたと推定されています。
ターゲットネットワークへの初期アクセスは、7つの異なる方法を活用することで促進されたと言われています –
- ブルートフォースは資格情報を推測するために攻撃します
- 政府機関と西部のクラウドメールプロバイダーになりすましている偽のログインページを使用して資格を収集するためのスピアフィッシング攻撃。
- マルウェアを配信するための槍フィッシング攻撃
- Outlook NTLMの脆弱性の搾取(CVE-2023-23397)
- RoundCubeの脆弱性の活用(CVE-2020-12641、CVE-2020-35730、CVE-2021-44026)
- 一般の脆弱性やSQLインジェクションを使用した企業VPNなどのインターネット向けインフラストラクチャの活用
- Winrarの脆弱性の搾取(CVE-2023-38831)
ユニット26165のアクターが上記の方法のいずれかを使用して足場を獲得すると、攻撃は爆発後の段階に進みます。これには、偵察を実施して、輸送の調整を担当する個人、および被害者エンティティと協力する他の企業を特定するための偵察を実施します。
攻撃者は、Impacket、Psexec、およびリモートデスクトッププロトコル(RDP)などのラテラルムーブメントのためのツール、およびActipyおよびAdexplorer.exeを使用して、アクティブディレクトリから情報を除去することも観察されています。
「俳優は、Office 365ユーザーのリストを見つけて除去するための措置を講じ、持続的な電子メールコレクションを設定するだろう」と機関は指摘した。 「俳優は、メールボックス許可の操作を使用して、妥協したロジスティクスエンティティで持続的な電子メールコレクションを確立しました。」
侵入のもう1つの顕著な特徴は、侵害されたホストの持続性を確立し、敏感な情報を収穫するために、ヘッドレースやメーシピーなどのマルウェアファミリを使用することです。 OceanMapやSteelhookなどのマルウェアバリエーションが、物流またはITセクターを直接ターゲットにするために使用されているという証拠はありません。
データ除去中、脅威アクターは被害者環境に基づいたさまざまな方法に依存しており、多くの場合、PowerShellコマンドを使用してZIPアーカイブを作成して収集したデータを独自のインフラストラクチャにアップロードするか、Exchange Webサービス(EWS)とインターネットメッセージアクセスプロトコル(IMAP)を電子メールサーバーからSiphon情報に採用します。
「ロシアの軍隊が軍事目標を満たすことができず、西側諸国がウクライナの領土防衛を支援するために援助を提供したため、ユニット26165は援助の提供に関与する物流エンティティとテクノロジー企業のターゲティングを拡大した」と機関は述べた。 「これらの俳優は、援助の出荷を監視および追跡するために、ウクライナの国境交差点でインターネットに接続されたカメラを標的にしています。」
CATOネットワークが、ロシアの脅威アクターがTigrisオブジェクトストレージ、Oracle Cloud Infrastructure(OCI)オブジェクトストレージ、およびScalewayオブジェクトストレージを活用して、Clickfixスタイルのルアーを使用してLumma Steelerをダウンロードするためにclickfixスタイルのルアーを使用するScalewayオブジェクトストレージを活用していることが明らかになったため、開示が発生します。
「Tigrisオブジェクトストレージ、OCIオブジェクトストレージ、およびScalewayオブジェクトストレージを活用する最近のキャンペーンは、以前の方法に基づいて構築され、技術的に熟練したユーザーの回避とターゲットを目的とした新しい配信メカニズムを導入します」 言った。
この記事は面白いと思いましたか?フォローしてください ツイッター そして LinkedIn 投稿するために、私たちが投稿する排他的なコンテンツを読むために。
#ロシアのハッカーはウクライナエイドロジスティクスをスパイするために電子メールとVPNの脆弱性を悪用します

