Rosyjscy hakerzy, którzy trafili na wybory w 2016 roku, są od tego czasu bardzo zajęci

Kreml

Kreml Zdjęcie: Kreml autorstwa Mariano Mantel CC BY NC 2.0





Odkąd byli jedną z grup zaangażowanych w niesławne hakowanie Komitetu Narodowego Demokratów w 2016 r., trop w dużej mierze zatarł się na hakerach rosyjskiego wywiadu, znanych jako Cozy Bear.

Jednak nowe badania pokazują, że Cozy Bear (znany również jako Diukowie) nigdy w ogóle nie odszedł. Mimo że przez ponad dwa lata udało im się pozostać w centrum uwagi, ugrupowanie aktywnie zaangażowało się w trwającą sześć lat kampanię szpiegowską wymierzoną w ministerstwa spraw zagranicznych w co najmniej trzech krajach europejskich oraz w ambasadę Waszyngtonu. Naród Unii Europejskiej, według Nowa praca przez słowacką firmę zajmującą się cyberbezpieczeństwem ESET.

Dwie inne zaawansowane grupy hakerskie z Rosji, noszące kryptonimy Fancy Bear i Turla, zostały znalezione na niektórych z tych samych złamanych komputerów. Wiadomo, że rosyjskie grupy hakerskie z różnych ramion rządu – w tym przypadku wojska i agencji wywiadowczych – agresywnie konkurują ze sobą, gdy dążą do celów o dużej wartości.



Wytrwała i skrupulatna kampania Cozy Bear przeciwko szeregowi europejskich celów politycznych wykorzystuje nowe złośliwe oprogramowanie i taktyki w ramach tego, co naukowcy nazywają Operation Ghost, kampanii, której korzenie sięgają 2013 roku i trwają co najmniej do czerwca 2019 roku.

Wejdź tylnymi drzwiami: Hakerzy zazwyczaj rozpoczynają swój atak od e-maili typu spear-phishing — wiadomości starannie zaprojektowanych, aby nakłonić bardzo konkretne cele do kliknięcia złośliwych linków, rozpoczynając proces pobierania niebezpiecznego oprogramowania, które daje Cozy Bear kontrolę nad kluczowymi maszynami i kontami. Szczegóły, w jaki sposób hakerzy osiągają ten cel, pokazują, że należą do najlepszych na świecie w tym, co robią.

Kampania, prowadzona głównie w godzinach pracy w moskiewskiej strefie czasowej, obejmowała wiele nowych rodzin szkodliwego oprogramowania, które zostały wykryte podczas tej operacji.



Nowatorska rodzina szkodliwego oprogramowania, znana jako FatDuke, została stworzona specjalnie przez tę grupę, aby zapewnić ukryty i cichy dostęp tylnymi drzwiami do komputera ofiary, podszywając się pod przeglądarkę celu aż do określonych szczegółów, takich jak użycie tego samego klienta użytkownika, co przeglądarka zainstalowana w systemie.

Oto jak badacze przypuszczają, że jeden rodzaj ataku ze strony Operation Ghost może się rozwinąć: cel, powiedzmy europejski dyplomata, otrzymałby wiadomość e-mail stworzoną specjalnie po to, by skłonić ją do pobrania złośliwego dokumentu. Dokument ten zawierałby złośliwe oprogramowanie PolyglotDuke, którego celem jest potajemne instalowanie innego złośliwego oprogramowania na komputerze. W tym celu złośliwe oprogramowanie analizuje z góry określone wiadomości w popularnych witrynach, takich jak Reddit, które wyglądają jak normalny ruch internetowy. Obraz jest pobierany przy użyciu taktyki zwanej steganografią, która subtelnie zmienia plik obrazu w celu ukrycia zakodowanych danych, w tym dodatkowych ładunków. Nagle normalnie wyglądające zdjęcia zawierają złośliwy i prawie niewidoczny kod.

Zainstalują backdoora MiniDuke'a, a następnie, jako trzeci etap poradnika dla najciekawszych i najważniejszych celów, przejdą do FatDuke'a. Pomyślne wdrożenie FatDuke'a, zwanego obecnie flagowym backdoorem używanym przez Diuków, oznacza, że ​​bitwa się skończyła.



Leżąc nisko: To, co jest wyjątkowe w tej grupie i tej kampanii, to sposób, w jaki infrastruktura sieciowa operacji została zbudowana na nowo dla każdej ofiary.

Ten rodzaj podziału na przedziały jest na ogół obserwowany tylko przez najbardziej drobiazgowych napastników, powiedzieli badacze ESET Matthieu Faou, Mathieu Tartare i Thomas Dupuy w nowy raport . „Zapobiega spaleniu całej operacji, gdy pojedyncza ofiara wykryje infekcję i udostępni powiązaną sieć [wskaźniki narażenia] społeczności bezpieczeństwa.

Cosy Bear działa od ponad dekady.



Nasze nowe badania pokazują, że nawet jeśli grupa szpiegowska zniknie z publicznych raportów na wiele lat, być może nie przestała szpiegować - napisali naukowcy. Cosy Bear był w stanie latać pod radarem przez wiele lat, jednocześnie narażając cele o dużej wartości, tak jak poprzednio.

ukryć