奥地利、爱沙尼亚重要机构或正成为俄黑客目标

VSole2022-05-24 15:38:19

近日,网络安全公司Sekoia有一项新发现:由俄罗斯政府支持的黑客组织“图拉”(Turla)正在对奥地利经济商会、北约平台、波罗的海国防学院(Baltic Defense College)发动一系列攻击。这是Sekoia公司基于Google Tag先前工作的基础上发现的,该公司自2022年以来一直密切关注着俄罗斯黑客的动向。

2022年3月,Google就俄罗斯相关的攻击活动向公众发布了一次预警,后来在5月,他们发现在这些攻击活动中有两起使用的是“图拉”组织的域。Sekoia公司就这些信息开展了进步一的调查研究,他们发现“图拉”的目标是奥地利的联邦组织机构和波罗的海地区的军事学院。

 关于“图拉”组织 

“图拉”是一个使用俄语的网络间谍威胁组织,外界普通推测其与俄罗斯联邦安全局(FSB)有密切联系。该组织至少从2014年就开始运作,曾对多个国家的众多组织机构都产生过威胁。

他们曾针对全球Microsoft Exchange服务器部署后门,劫持其他APT组织的基础设施在中东进行间谍活动,还对亚美尼亚的目标进行水坑攻击。

最近,“图拉”又被发现利用多种后门和远程访问木马攻击欧盟各国的政府、大使馆和重要机构。

 目标锁定欧洲 

根据Sekoi的说法,Google Tag共享的IP指向域baltdefcol.webredirect[.]org和wkoinfo.webredirect[.]org,分别误植“baltdefcol.org”和“wko.at”。


第一个目标,BALTDEFCOL,是位于爱沙尼亚的一所军事学院,由爱沙尼亚、拉脱维亚和立陶宛共同运营,该学院是波罗的海战略和业务研究中心,是北约和欧洲各国高级官员组织会议的地点,在俄乌日趋紧张的局势中其重要意义不言而喻。

另一个目标WKO (Wirtschaftskammer Österreich)是奥地利联邦经济商会,在立法和经济制裁方面担任国际顾问的角色。

值得一提的是,奥地利在制裁俄罗斯问题上一直保持中立立场。然而,“图拉”迫切希望了解这一立场是否已经发生变化。

此外,Sekoia 还注意到另一个误植域名“jadlactnato.webredirect[.]org”,这是北约联合高级分布式学习平台的电子学习门户网站。

 执行侦察任务 

这些误植域名被用于托管一个名为“War Bulletin 19.00 CET 27.04.docx”的恶意word文档,该文档存在于在那些受攻击网站的不同目录中。在这个word文档中包含一个嵌入的png文件,它会在文档加载时进行检索。由于word文档不包含任何恶意宏或行为,因此Sekoia的研究人员很自然地认为这个png文件是用来执行侦察任务的。

“由于文档向其自己控制的服务器发出http请求,攻击者可以获得受害者使用的word软件的版本和类型——这就使得攻击者根据Microsoft Word的版本而进行特定针对性的漏洞利用成为了可能”,Sekoia的报告中如此写道。

此外,“图拉”还可以访问受害者的IP地址,这将有助于他们的后续攻击。为了使防御者能够检测到该攻击活动,Sekoia特意提供了以下Yara规则:

参考来源

https://www.bleepingcomputer.com/news/security/russian-hackers-perform-reconnaissance-against-austria-estonia/

本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,网络安全公司Sekoia有一项新发现:由俄罗斯政府支持的黑客组织“图拉”(Turla)正在对奥地利经济商会、北约平台、波罗的海国防学院(Baltic Defense College)发动一系列攻击。这是Sekoia公司基于Google Tag先前工作的基础上发现的,该公司自2022年以来一直密切关注着俄罗斯黑客的动向。
以色列政府已经将允许当地安全公司向其出售监控和攻击性黑客工具的国家名单削减了近三分之二,将官方出口名单从102个国家削减到37个。以色列商业报纸《Calcalist》今天早些时候获得的新名单显示,能获得以色列监控和攻击性黑客工具的国家只包括部分欧洲,亚洲和五眼联盟的国家。
据The Hacker News网站报道,以色列国防部更新了允许本地公司向其销售间谍和监视工具的国家名单,将
微软的威胁情报中心(MSTIC)声称它抓住了一家奥地利公司销售间谍软件的证据,该恶意软件实现了针对律师事务所、银行和咨询公司的未获授权的监视任务。微软为此发表了一篇详细的博客,声称一家名为DSIRF的奥地利公司开发并销售名为SubZero的间谍软件,微软方面将其称为Knotweed。
据报道,微软的安全和威胁情报团队抓获了一家奥地利公司,该公司销售基于之前未知的Windows漏洞的间谍软件。微软表示,DSIRF使用的漏洞现已在安全更新修复。有关微软跟踪和缓解DSIRF/KNOTWEED漏洞攻击的新信息与提交给7月27日举行的“打击外国商业间谍软件扩散对美国国家安全的威胁”听证会的书面证词文件同时发布。
奥地利警方本周披露,一名荷兰黑客于去年 11 月被捕,这名黑客窃取并出售几乎所有奥地利人的个人数据,包括全名、性别、完整地址和出生日期。这名黑客是于 2020 年 5 月在一个黑客论坛上出售这些数据,该数据集已被调查人员确认是真实的。
最近,当勒索软件攻击奥地利一家豪华酒店的IT系统时,数百名客人被锁在房间内房间外,酒店别无选择,只能向攻击者付款。勒索软件偷走了许多企业和组织的夜晚,因为他们经常被指责与这种恶劣的威胁作斗争。勒索软件犯罪分子经常要求比特币支付赎金,以确保不会被抓获,因为比特币交易由于其分散性而不可追踪。频繁支付勒索软件会鼓励犯罪分子隐藏现金,并为下一个目标开发更具吸引力的框架。
尽管门店仍在营业,但麦德龙方面称其被迫建立起线下支付系统,并且在线订单已经延误。麦德龙已经将此次安全事件上报政府当局,并将配合开展涉及攻击细节的后续调查。截至2022年9月30日,麦德龙以METRO和MAKRO两大品牌经营着总计661家批发超市门店。截至目前,该公司还没有公布此次网络攻击的具体性质,但IT基础设施中断大多与勒索软件攻击有关。
VSole
网络安全专家