微软提醒客户注意俄罗斯黑客组织SEABORGIUM的网络钓鱼攻击

VSole2022-08-16 21:49:29

微软威胁情报中心一直在密切关注该黑客组织自2017年以来的举动,并建立了一个跟踪模式,通过不断的冒充和与目标方建立关系,他们能够入侵并获取凭证信息。

在持续努力之下,微软现在能够识别SEABORGIUM的渗透所带来的挑战,特别是在OneDrive中,从而使(微软威胁情报中心)MSTIC获得所有必要的信息,因为他们已经确定了受影响的客户。

MSTIC与微软的反滥用团队合作,禁用了该行为人用于侦察、网络钓鱼和收集电子邮件的账户。微软防御系统SmartScreen也对SEABORGIUM活动中的钓鱼域名实施了检测。

微软列举了一个例子说明该黑客组织如何冒充某个组织的领导向毫无戒心的成员发送电子邮件,目的是渗透到他们的系统中。

微软进一步发现了黑客组织使用的几个途径,其中包括直接在其钓鱼邮件的正文中加入一个URL,一个包含URL的PDF文件附件,以及一个包含URL的PDF文件的OneDrive链接。

一旦用户点击该URL,他们就会被自动重定向到一个由攻击者扮演的"演员"控制的服务器,该服务器托管着一个钓鱼框架,在最后一页,用户被提示输入他们的凭证,因为该平台反映了组织的登录页面。完成后,攻击者获得了对账户的访问权。

微软在安全博客继续提供详细信息,强调他们的客户如何避免成为这些恶意攻击的受害者:

https://www.microsoft.com/security/blog/2022/08/15/disrupting-seaborgiums-ongoing-phishing-operations/

微软昨天举行的关于微软安全和勒索软件的数字活动涉及到用户应对这些恶意攻击的许多方法。

网络钓鱼俄罗斯黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
安全研究人员发现了这样一个复杂的全球间谍和虚假信息活动的新证据,该活动涉嫌与俄罗斯政府有联系,目的是抹黑国家敌人的名声。然后,黑客在这些被盗的电子邮件被发布到互联网上之前对其进行操纵,在合法泄密的同时散布虚假信息。公民实验室的研究人员表示,黑客滥用谷歌自己的服务,使用钓鱼电子邮件从39个国家的218个目标窃取Gmail凭据,其中包括前美国国防官员、前俄罗斯总理和乌克兰军方官员。
微软威胁情报中心一直在密切关注该黑客组织自2017年以来的举动,并建立了一个跟踪模式,通过不断的冒充和与目标方建立关系,他们能够入侵并获取凭证信息。MSTIC与微软的反滥用团队合作,禁用了该行为人用于侦察、网络钓鱼和收集电子邮件的账户。微软列举了一个例子说明该黑客组织如何冒充某个组织的领导向毫无戒心的成员发送电子邮件,目的是渗透到他们的系统中。完成后,攻击者获得了对账户的访问权。
关注乌克兰网络攻击的安全研究人员发布报告称,俄罗斯黑客组织Gamaredon继续以乌克兰为目标,对其发起网络钓鱼攻击。自2014年以来一直保持活跃,主要攻击目标是与乌克兰政府存在可能关联的个人,该组织已经对该国关键公共设施和私营实体的数千次袭击负责。
美国联邦调查局(FBI)、美国国家安全局(NSA)、美国网络司令部和国际合作伙伴发布了联合网络安全咨询,警告俄罗斯国家支持的网络行为者使用受损的Ubiquiti EdgeRouter进行恶意网络操作。
美国Cyble公司的研究人员最近在网上发现了一名不知名的威胁者分享的一篇帖子,该帖子与绰号Spectre123一起上网,据称他在那里泄露了北约和土耳其军事/国防制造商Havelsan的机密文件。网络研究人员仍在调查数据泄漏,并将提供有关此事的最新消息。
编者按:乌克兰国家安全局8月8日发布题为《俄罗斯情报部门网络行动是战场对抗一部分》的技术报告,曝光俄罗斯军事黑客组织“沙虫”(Sandworm)(第74455部队)试图渗透乌克兰军事规划操作系统。
Bleeping Computer 网站披露,疑似具有俄罗斯背景的黑客组织 APT29(又名 Nobelium,Cloaked Ursa)正在使用二手宝马汽车广告等非常规性”诱饵“,引诱西方驻乌克兰外交官点击带有恶意软件的链接。过去两年,APT29 组织针对北约、欧盟和乌克兰等地的高价值目标,使用带有外交政策主题的网络钓鱼电子邮件或虚假网站,通过秘密后门感染目标受害者。
禁用了双因素身份验证(2FA)的AT&T公司电子邮件账户访问权限也在俄语黑客的售货清单上,标价7000美元。
三家涉及的实验室均未对此事做出回复。据网络安全研究人员和西方政府官员称,自入侵乌克兰以来,Cold River组织已经升级了针对基辅盟友的黑客攻击活动。英国外交部拒绝置评。2022年5月,Cold River侵入并泄露了属于英国军情六处间谍部门前负责人的电子邮件。另外两个非政府组织,国际非暴力冲突中心和人道主义对话中心,没有回应置评请求。
2023年1月6日独家报道一个名为Cold River(冷河)的俄罗斯黑客团队将美国的三个核研究实验室作为网络攻击目标。
VSole
网络安全专家