英国NCSC警告:俄罗斯、伊朗相关黑客正瞄准我国关键行业

VSole2023-01-30 10:25:34

英国国家网络安全中心(NCSC)周四警告说,与俄罗斯和伊朗国家相关的黑客发起了鱼叉式钓鱼攻击,用于收集行动信息。

NCSC说:"这些攻击不是针对一般公众,而是以特定部门为目标,包括学术界、国防、政府组织、非政府组织、智囊团,政治家、记者和活动家等。

NCSC将这些入侵行为归咎于SEABORGIUM(又名Callisto、COLDRIVER和TA446)和APT42(又名ITG18、TA453和Yellow Garuda)。目前还没有证据表明这两个组织在相互合作。

该活动是典型的鱼叉式网络钓鱼活动,黑客发送针对目标的信息,同时也花足够的时间研究他们的兴趣并确定他们的社会和职业圈子。

最初的接触被设计成看似无害,试图获得他们的信任,在进入利用阶段之前可能会持续数周。采取恶意链接的形式,可导致凭证被盗还包括数据外流。为了维持这种活动,据说黑客在社交媒体平台上创建了假的个人资料,冒充现场专家和记者,欺骗受害者打开链接。

被盗的凭证随后被用来登录目标的电子邮件账户并访问敏感信息,此外还设置了邮件转发规则以保持对受害者通信的持续可见性。

俄罗斯国家支持的SEABORGIUM组织有建立模仿合法国防公司和核研究实验室的虚假登录页面的历史,以完成其凭据收集攻击。

APT42作为伊朗伊斯兰革命卫队(IRGC)的间谍部门运作,据说与PHOSPHORUS有重叠之处,是一个被追踪为Charming Kitten的更大团体的一部分。

据了解,该黑客组织与SEABORGIUM一样,伪装成记者、研究机构和智囊团,使用不断变化的工具和战术与目标接触,以适应IRGC不断变化的优先事项。

企业安全公司Proofpoint在2022年12月披露了该组织 "使用被破坏的账户、恶意软件和对抗性诱饵来攻击具有各种背景的目标,从医学研究人员到房地产商到旅行社",称其偏离了 "预期的网络钓鱼活动"。

此外,这些活动中值得注意的一个方面是,使用目标的个人电子邮件地址,这可能是规避企业网络安全控制的一种手段。NCSC运营总监Paul Chichester说:"这些由位于俄罗斯和伊朗的威胁者发起的活动继续无情地追求他们的目标,试图窃取在线凭证并破坏潜在的敏感系统。

黑客俄罗斯黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
禁用了双因素身份验证(2FA)的AT&T公司电子邮件账户访问权限也在俄语黑客的售货清单上,标价7000美元。
KillNet声称其窃取的数据包括FBI特工的社交媒体密码和银行详细信息。Telegram上的截图显示了在线商店、医疗ID卡以及Google、Apple和Instagram帐户的密码。
俄罗斯黑客组织Killnet入侵了Anonymous的官方网站,对所有机构进行网络攻击,
Bleeping Computer 网站披露,疑似具有俄罗斯背景的黑客组织 APT29(又名 Nobelium,Cloaked Ursa)正在使用二手宝马汽车广告等非常规性”诱饵“,引诱西方驻乌克兰外交官点击带有恶意软件的链接。过去两年,APT29 组织针对北约、欧盟和乌克兰等地的高价值目标,使用带有外交政策主题的网络钓鱼电子邮件或虚假网站,通过秘密后门感染目标受害者。
疑似俄罗斯国家支持的黑客组织 Gamaredon继续针对乌克兰军事和安全情报部门的关键组织,采用了更新的工具集和新的感染战术。
2022年1月至7月,俄罗斯黑客组织共窃取超过5000万用户账户密码。研究人员分析发现至少34个不同的俄罗斯黑客组织使用信息窃取恶意软件在2022年1月至7月期间,从超过89.6万个用户处累计窃取了5035万账户密码。图 2022年1月-7月俄罗斯攻击活动的受害者国家分布2022年,信息窃取恶意软件数量大量增长,许多技术实力并不强的黑客也希望通过攻击活动来进行获利。
成功安装后,后门将检查是否存在调试器,如果找到调试器,则会自行终止以阻止执行。这项研究仍在进行中,Bitdefender安全研究人员目前只有Mac恶意软件样本,而没有攻击工作原理的完整图片。APT28是两个与俄罗斯有联系的网络间谍组织之一,他们被控去年侵入美国民主党全国委员会的电子邮件服务器,并干扰2016年总统选举。
当地时间5月16日,俄罗斯黑客组织Killnet在社交媒体上发布视频,正式向英美德等10个国家政府网站宣战。 “问候我们所有的敌人们!今天我们正式宣布向10个国家政府发起网络战。从现在开始,美国、英国、德国、意大利、拉脱维亚、罗马尼亚、立陶宛、爱沙尼亚、波兰和乌克兰将成为我们的攻击目标。”Killnet还表示,这10个国家的政府将被“清算”,但其普通民众不会有任何危险。
俄罗斯黑客攻破了乌克兰最大的电信服务提供商 Kyivstar 的系统,并清除了电信运营商核心网络上的所有系统。此次事件发生后,Kyivstar 的移动和数据服务中断,导致其 2500 万移动和家庭互联网用户中的大多数失去了互联网连接。
VSole
网络安全专家