谷歌称,前康迪勒索软件团伙成员帮助锁定了乌克兰

VSole2022-09-14 10:00:00

谷歌表示,一个网络犯罪集团包括臭名昭著的康蒂勒索软件团伙的前成员,目标是乌克兰政府和该地区的欧洲非政府组织。

这些细节来自威胁分析小组(TAG)的一篇新博客文章,该小组是谷歌内部一个致力于跟踪国家赞助的网络活动的团队。

乌克兰战争已经持续了半年多,包括黑客活动和电子战在内的网络活动一直是背景。现在,TAG表示,在该地区,追求利润的网络犯罪分子越来越多。

从2022年4月到8月,TAG一直在关注“越来越多的以乌克兰为目标的经济动机威胁行为体,其活动似乎与俄罗斯政府支持的袭击者密切相关,”TAG的皮埃尔·马克局写道。这些国家支持的参与者之一已经被乌克兰国家计算机应急响应小组(CERT)指定为UAC-0098。但来自TAG的新分析将其与Conti联系起来:一个多产的全球勒索软件团伙,在5月的网络攻击中关闭了哥斯达黎加政府。

TAG评估,UAC-0098的一些成员是Conti网络犯罪集团的前成员,他们将其技术用于针对乌克兰。

“根据多个指标,TAG评估,UAC-0098的一些成员是Conti网络犯罪集团的前成员,将其技术重新用于针对乌克兰,”该局写道。

该组织名为UAC-0098,此前曾使用名为IcedID的银行特洛伊木马进行勒索软件攻击,但谷歌的安全研究人员表示,该组织现在正转向“出于政治和经济动机”的活动,该组织的成员正在利用他们的专业知识充当初始访问代理-黑客首先破坏计算机系统,然后将访问权出售给有兴趣利用目标的其他参与者。

在最近的活动中,该组织向乌克兰酒店业的多个组织发送网络钓鱼电子邮件,这些组织声称是乌克兰的网络警察,或者在另一个例子中,通过从印度连锁酒店的黑客电子邮件账户发送的网络钓鱼电子邮件攻击意大利的人道主义非政府组织。

其他网络钓鱼活动模仿了由埃隆·马斯克的SpaceX运营的卫星互联网系统Starlink的代表。这些电子邮件向恶意软件安装者发送链接,伪装成通过Starlink系统连接互联网所需的软件。

在今年5月下旬首次公布Follina漏洞后不久,与Conti相关的组织也利用了该漏洞。TAG说,在这次和其他攻击中,不清楚UAC-0098在系统被破坏后采取了什么行动。

总的来说,谷歌研究人员指出“东欧的金融动机集团和政府支持集团之间的界限模糊”,这表明网络威胁行为体经常调整其活动,以符合特定地区的地缘政治利益。

但这并不总是一种保证获胜的策略。在入侵乌克兰之初,康蒂为公开宣布支持俄罗斯付出了代价,一名匿名人士泄露了该组织一年多的内部聊天日志。

网络钓鱼俄罗斯乌克兰
本作品采用《CC 协议》,转载必须注明作者和本文链接
微软发布的报告既没有包含技术基础,也没有支持其观点的证据。
恶意软件威胁情报 1、“NOPEN”远控木马分析报告 近日,国家计算机病毒应急处理中心对名为“NOPEN”的木马工具进行了攻击场景复现和技术分析。该木马工具针对Unix/Linux平台,可实现对目标的远程控制。根据“影子经纪人”泄露的NSA内部文件,该木马工具为美国国家安全局开发的网络武器。“NOPEN”木马工具是一款功能强大的综合型木马工具,也是美国国家安全局接入技术行动处(TAO)对外攻击窃
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
2022 年 3 月,也就是 LockBit 2.0首次出现不到一年后 ,研究人员发现了即将 推出 的 LockBit勒索软件新变种。 LockBit 3.0,又名 “LockBit Black”, 要到 6 月下旬才会发布,这与该组织新的泄密站点和漏洞赏金计划的推出相吻合。此后,一位研究人员分享 了 LockBit 3.0 的样本,以及他对新变体的初步分析。
乌克兰计算机紧急事件响应政府小组 (CERT-UA)声称UAC-0035组织(又名 InvisiMole)针对乌克兰国家机构发起鱼叉式网络钓鱼邮件攻击,这些钓鱼邮件使用名为“501_25_103.zip”的存档,其中包含一个快捷方式文件。
俄乌冲突自 2022 年 2 月 24 日爆发以来目前已进入第二年。同期,对北约国家用户的攻击增加了 300%以上。2022 年,俄罗斯政府支持的攻击者针对乌克兰用户的攻击次数超过针对任何其他国家。保持俄罗斯国内对战争的支持与冲突中的关键事件相关的活动激增,例如俄罗斯的集结、入侵和部队动员。在对针对乌克兰政府组织网络的活动进行调查期间,曼迪昂特发现了在俄罗斯单位于 2022 年初物理访问该网络后发生渗透的证据。
乌克兰计算机应急响应小组(CERT-UA)25日警告称,针对乌克兰武装部队人员的私人电子邮件帐户的鱼叉式网络钓鱼活动。在这些攻击中失陷的帐户被用来向受害者通讯录中的联系人发送额外的网络钓鱼消息。网络钓鱼电子邮件是从两个域名(i[.]ua-passport[.]space和id[.]bigmir[.]space)发送的,前者试图冒充i.ua免费互联网门户,这个网站自2008年以来为乌克兰人提供电子邮
2022 年前四个月在乌克兰发生的破坏性网络攻击比过去八年更多。
VSole
网络安全专家