乌克兰安全局公开警告俄罗斯APT组织

X0_0X2021-11-05 12:21:31

乌克兰官方表示,俄罗斯联邦安全局(FSB)是对其政府机构长期进行网络攻击的幕后黑手;

其披露了五名Gameredon APT成员的真实身份,均为克里米亚半岛的俄联邦安全局分部官员,并公布了反制获得的真人对话录音;

乌克兰此举明显是要震慑一下俄罗斯对手:我们不光知道你们在做什么,我们还能监控你们在说什么。

乌克兰安全局(SSU)日前公布5名俄罗斯APT组织Gamaredon的真实身份,并称其成员与俄罗斯联邦安全局(FSB)克里米亚分部有关联

乌安全局官员表示,Gamaredon组织(乌方内部代号为Armageddon)的运营地点为克里米亚半岛的塞瓦斯托波尔市,但他们的行动指令却来自位于莫斯科的俄联邦安全局信息安全中心(也被称为「18号中心」)。

乌安全局根据姓名与职务确定了5位成员的真实身份,并发出了“叛国罪通报”:

  • Chernykh Mykola Serhiiovych
  • (俄联邦安全局塞瓦斯托波尔分部SCO第四部门部长)
  • Sklianko Oleksandr Mykolaiovych
  • (俄联邦安全局塞瓦斯托波尔分部SCO第四部门副部长)
  • Starchenko Anton Oleksandrovych
  • (俄联邦安全局塞瓦斯托波尔分部SCO第四部门官员)
  • Sushchenko Oleh Oleksandrovych
  • (俄联邦安全局塞瓦斯托波尔分部SCO第四部门官员)
  • Miroshnychenko Oleksandr Valeriiovych
  • (俄联邦安全局塞瓦斯托波尔分部SCO第四部门官员)

乌安全局在新闻稿中称,“他们均为克里米亚的俄联邦安全局官员,也是2014年攻占克里米亚半岛期间的通敌叛徒。”

为了证明其公告的可信度,乌安全局还发布了截获自两名Gamaredon成员间的通话内容,包括他们开展的攻击活动以及对俄联邦安全局工资的不满情绪。据称,视频中出现的两名俄联邦安全局反情报特工分别为Chernyk Mykola Serhiiovych与Skilianko Oleksandr Mykolaiovich,而视频本身被标记为“剧集”。

乌克兰当局之前就曾多次发布逮捕勒索软件黑客的行动视频,但这次情况有所不同,展示的是为别国政府工作的反情报人员之间的对话记录。通过此举,乌克兰情报部门明显是要敲打一下俄罗斯同行:我们不光知道你们在做什么,我们还能监控你们在说什么

这也是首次有公开证据支持,确认Gamaredon组织同俄联邦安全局间的关系。

俄罗斯乌克兰克里米亚
本作品采用《CC 协议》,转载必须注明作者和本文链接
NotPetya蠕虫最终在全球蔓延,是迄今为止造成经济损失最大的网络攻击,损失高达100亿美元。
2022 年俄乌网络战相较于俄罗斯此前两次网络行动表现出了参与方更多元、认知战更激烈、破坏性更强 3 个重要特征,但此次网络战的发展却与主流预期并不相符。
目前还没有关于该事件导致停电的报告。
当地时间9月12日,乌克兰数字转型部在Telegram宣布,其IT团队致使俄罗斯2400多个俄罗斯网站瘫痪,涉及金融业、实体企业、媒体等组织。乌克兰数字转型部表示,“更严重的是,俄罗斯士兵领不到工资,亲属领不到赔偿。”据乌克兰媒体Ukrinform报道,9月11日俄罗斯乌克兰展开大规模袭击,哈尔科夫和顿涅茨克地区的电力被完全切断。
2月底俄乌冲突爆发之前,评论员和观察员就表示,俄罗斯的特别军事行动恐怕会涉及对乌全境关键基础设施(包括其通信网络)的协同IT攻击。预计这些攻击的综合影响会波及全球,而最重要的是,广为人知。但是,尽管存在关键基础设施遭到网络攻击的相关报道,移动网络却在很大程度上依然活跃——正如乌克兰各地仍持续涌出大量视频、电话和直播所表明的那样。
据Komarov介绍,到目前为止,Kyivstar的移动服务并未受到重大影响。除了摧毁马里乌波尔的基站之外,俄军还在今年3月袭击了基辅一处电视塔,暂时切断了民众的电视接收频道。今年7月,Komarov作为乌克兰代表团的一员,前往华盛顿特区会见美国国务院等机构的官员,共同讨论如何加强“企业对企业”层面的合作。例如,俄方开始加强对乌克兰电信运营商及公共机构的网络钓鱼邮件攻势。
据美联社报道,俄罗斯乌克兰的无情数字攻击造成的损害可能比许多人预期的要小。但它的大部分黑客攻击都集中在一个不同的目标上,这个目标受到的关注较少,但潜在的后果令人不寒而栗,那就是失控的数据收集及利用。同样的事情乌克兰方面也在做,而且得到了西方的有力支持。乌克兰似乎已经完成了大量的数据收集——在美国、英国和其他合作伙伴的悄悄协助下——针对俄罗斯士兵、间谍和警察,包括丰富的地理位置数据。
自去年11月以来,俄罗斯乌克兰之间的地缘政治紧张局势急剧升级。2022年1月14日,这场冲突蔓延到网络领域,乌克兰政府被WhisperGate攻击,虽然这些事件的原因仍在分析中,且与Gamaredon(又名Primitive Bear APT)没有已知的联系,但我们预计,随着冲突的发展,我们将在未来几周看到更多的恶意网络活动。
自俄乌冲突开始以来,网络攻击就被大量用于其中。然后,它进入一个无限循环,与C&C服务器通信,接收命令并上传结果作为响应。模块从独立的可执行文件开始,并通过命名管道进行通信。它利用Microsoft Graph API,使用嵌入到模块二进制文件中的OAuth刷新令牌进行身份验证。通过OneDrive位置与运营商交换的数据使用RC5Simple开源库进行加密。
X0_0X
暂无描述