Célzott orosz kiberkémkedés

Editors' Pick

A Google Threat Intelligence Group három, orosz kötődésű kiberkémkedési klasztert – UNC6293UNC7005 és UNC5976 – követ, amelyek elsősorban európai kormányzati, diplomáciai, védelmi, repülőgépipari, akadémiai és think tank szereplőket, valamint amerikai kutatókat céloznak. Közös jellemzőjük, hogy a hagyományos jelszólopás helyett egyre inkább legitim hitelesítési folyamatokat – app password, device code és OAuth – manipulálnak. A GTIG magas bizonyossággal orosz kapcsolatot állapít meg, az UNC6293-at és UNC7005-öt közepes bizonyossággal az ICE RELIC (APT29) kezdeti hozzáférést biztosító alklaszteréhez köti. 

Az UNC7005 (STORM-2945) különösen sokféle módszert alkalmaz, Microsoft device-code phishinget, hamis WhatsApp-eszközpárosítást, OAuth-adathalászatot és malware-t. Hamis WhatsApp-hívás során a támadó oldal akár kamerát és mikrofont is aktiválhat és rögzíthet. Más kampányokban Windowsra VIDAR, macOS-re AtomicStealerinfostealert terjesztettek. A GTIG ehhez a klaszterhez köti a korábban feltárt, szállodai és konferenciaközpontok captive portaljait eltérítő kampányt is. 

Az UNC5976 ezzel szemben főként Google OAuth-tokenek megszerzésére épít, hamis fájlmegosztó oldalról legitim Google-bejelentkezésre irányítja az áldozatot, majd támadói cloud-infrastruktúrával gyűjti be a tokent. A csoport a HEADRUSH nevű rosszindulatú Excel plugint is alkalmazta, egyik kampánya feltehetően egy ukrán repülőgépipari/képalkotási vállalatot célzott. A Google szerint a klaszter infrastruktúrájának felszámolása után más szolgáltatók felé kezdett elmozdulni.

FORRÁS