Amazon, Rus APT29 hackleme grubu tarafından, kötü niyetli uzak masaüstü protokol bağlantı dosyalarını kullanarak Windows kimlik bilgilerini ve verileri çalmak için hükümet ve askeri kuruluşlara yönelik hedefli saldırılarda kullanılan alanları ele geçirdi.
"Rahat Bear" ve "Midnight Blizzard" olarak da bilinen Apt29, Rusya'nın Dış İstihbarat Servisi'ne (SVR) bağlı Rus devlet destekli bir siber-ihale grubudur.
Amazon, APT29'un kullandığı kimlik avı sayfaları AWS alan adları olarak görünmesine rağmen, ne Amazon ne de bulut platformu için kimlik bilgilerinin bu saldırıların doğrudan hedefleri olmadığını açıklıyor.
Duyuru, "Kullandıkları alan adlarından bazıları, alanların AWS alanları olduğuna inanmak için hedefleri kandırmaya çalıştı (değildi), ancak Amazon hedef değildi, AWS müşteri kimlik bilgilerinden sonra grup değildi."
"Daha ziyade, APT29, Microsoft uzak masaüstü aracılığıyla hedeflerinin Windows kimlik bilgilerini aradı."
Diyerek şöyle devam etti: "Bu aktiviteyi öğrendikten sonra, APT29 alanlarını ele geçirme sürecini derhal başlattık.
Tehdit aktörleri, hükümetleri, düşünce kuruluşlarını ve araştırma kurumlarını küresel olarak hedefleyen son derece sofistike saldırılarla bilinir, genellikle hassas bilgileri çalmak için kimlik avı ve kötü amaçlı yazılım kullanır.
APT29'un son kampanyasının ilk keşfedildiği Ukrayna'da önemli bir etkisi olmasına rağmen, Rus rakipleri olarak kabul edilen birden fazla ülkeyi hedef alan kapsamda genişti.
Amazon, bu özel kampanyada APT29'un, tipik "dar hedefleme" stratejilerinin ters yaklaşımını izleyerek, kimlik avı e -postalarını genellikle yaptıklarından çok daha fazla sayıda hedefe gönderdiğini belirtiyor.
Ukrayna'nın Bilgisayar Acil Müdahale Ekibi (CERT-UA), 'UAC-0215' altında izledikleri toplu e-posta etkinliği hakkında uyarı için bu "Rogue RDP" ekleri hakkında bir danışmanlık yayınladı.
Mesajlar Amazon ve Microsoft Hizmetleri ile 'entegrasyon' sorunlarını ele alma ve 'Sıfır Güven' Siber Güvenlik Mimarisi (Zero Trust Mimarisi, ZTA) uygulama konusunu kullandı.
E -postalar, açıldığında kötü amaçlı sunuculara otomatik olarak bağlantıları başlatan "Zero Trust Güvenlik Ortamı Uyumluluk Kontrol.rdp.rdp" gibi adlara sahip RDP (Uzak Masaüstü Protokolü) bağlantı dosyalarını içeriyordu.
Yukarıdaki bu RDP bağlantı profillerinden birinin görüntüsünden görülebileceği gibi, tüm yerel kaynakları saldırgan kontrollü RDP sunucusuyla paylaştılar:
Ayrıca, UA-CERT, uzlaşmış cihazda yetkisiz programlar veya komut dosyaları yürütmek için de kullanılabileceklerini söylüyor.
Amazon, bu kampanyanın Windows kimlik bilgilerini çalmak için kullanıldığını söylerken, hedefin yerel kaynakları saldırganın RDP sunucusuyla paylaşıldığından, tehdit aktörlerinin doğrudan paylaşılan cihazlardan veri çalmasına izin verecekti.
Bu, hedefin sabit sürücülerinde, Windows panosunda ve eşlenmiş ağ paylaşımlarında depolanan tüm verileri içerir.
CERT-UA, olası saldırı belirtilerini veya ihlal belirtilerini tespit etmek için bültenlerinin IOC bölümünde paylaşılan IP adresleri için ağ etkileşim günlüklerinin incelenmesini önerir.
Ayrıca, saldırı yüzeyinin azaltılması için aşağıdaki önlemler önerilmektedir:
APT29, Rusya'nın en yetenekli siber tehditlerinden biri olmaya devam ediyor ve son zamanlarda sadece casus yazılım satıcıları için kullanılabilen istismarları kullandığı için biliniyor.
Geçen yıl, tehdit aktörlerinin TeamViewer, Microsoft ve Hewlett Packard Enterprise gibi önemli yazılım satıcılarını hacklediği ortaya çıktı.
Western Intelligence Services, bu ayın başlarında APT29'un dünya çapında önemli organizasyonları ihlal etmek için Zimbra ve Jetbrains TeamCity sunucularının "topse" kusurlarını kullanması konusunda uyardı.
Ukrayna, Runet'e erişim sağlayan Rogue VPN operatörünü tutukladı
ABD, İngiltere Zimbra'yı hedefleyen Rus APT29 hacker'ları uyarıyor, TeamCity Sunucuları
Son zamanlarda Dr.Web Cyberattack Pro-Ukraynalı hacktivistler tarafından iddia edildi
Microsoft ve DOJ Rus FSB Hacker'ların Saldırı Altyapısı
Ukrayna, güvenlik riskleri üzerindeki askeri, govt cihazlarda telgrafı yasaklayan
Kaynak: Bleeping Computer