Ukrayna Bilgisayar Acil Müdahale Ekibi (CERT-UA), Rus devlet hackerlarının bu hafta Aralık 2021'e kadar dikilen backdoors kullanarak birden fazla hükümet web sitesini ihlal ettiğini söyledi.
CERT-UA, Tehdit Aktörlerinin (UAC-0056, Ember Bear veya LOREC53 olarak izlendiği) ek kötü amaçlı yazılım yüklemek için kullandığı hacklenen web sitelerinden birinde Perşembe sabahı bir web kabuğu keşfettikten sonra saldırıları tespit etti.
Bu web kabuğu Aralık 2021'de oluşturuldu ve CERT-UA'ya göre, bir yıl önce Şubat 2022'de Credpump, Hoaxpen ve Hoaxape Backdoors'u dağıtmak için kullanıldı.
Tehdit oyuncuları ayrıca Hoaxpen Backdoor'u dağıtmak için saldırılarının ilk aşamalarında Gost (Simple Tünel) ve NGROK araçlarını kullandı.
Ukrayna'nın Siber Güvenlik Savunması ve Güvenlik Ajansı SSSCIP Perşembe günü yaptığı açıklamada, "Bugün, 23 Şubat'ta, Ukrayna merkez ve yerel yetkililerin bir dizi web sitesinde bir saldırı tespit edildi, bu da Ukrayna'nın siber güvenlik savunması ve güvenlik ajansı SSSCIP Perşembe günü yaptığı açıklamada, bazı web sayfalarının içeriğinin değiştirilmesine neden oldu.
"Şu anda, Ulusal Siber Güvenlik Koordinasyon Merkezi altındaki Birleşik Müdahale Ekibi çerçevesinde, SSSCIP uzmanları, Ukrayna Güvenlik Servisi ve Siber Polis, siber olayı izole etmek ve araştırmak için birlikte çalışıyor.
SSSCIP, olayın Ukrayna kamu makamlarının işleyişini etkileyecek "temel sistem başarısızlıklarına veya kesintilere" neden olmadığını da sözlerine ekledi.
Bu haftanın olayının arkasındaki grup olan Ember Bear, en azından Mart 2021'den beri aktiftir ve Ukraynalı varlıkları, öncelikle kimlik avı e -postaları aracılığıyla teslim edilen arka fırınlar, bilgi çalanlar ve sahte fidye yazılımları ile hedeflemeye odaklanmıştır.
Bununla birlikte, operatörlerinin Kuzey Amerika ve Batı Avrupa örgütlerine yönelik saldırıların düzenlendiğinden şüpheleniliyor.
APT grubu, Aralık 2021'den itibaren Ukrayna'daki kimlik avı kampanyalarını ve ağ uzlaşma çabalarını artırdığını gördü.
Ayrıca Gürcü hükümet kurumlarını kimlik avı e -postalarıyla hedefleyen tespit edildi ve saldırıları Rus devlet çıkarlarıyla koordinasyon ve uyum gösterdi.
Geçen ay, CERT-UA, Rus Sandworm askeri hackleme grubuna, ülkenin Ulusal Haber Ajansı'na (Ukrinform) bağlı Caddywiper veri takma kötü amaçlı yazılımlarını etkilemeyen başka bir siber saldırıyı açıkladı.
Aynı grup, Nisan 2022'den itibaren büyük bir Ukraynalı enerji sağlayıcısına karşı başarısız bir saldırıda Caddywiper kötü amaçlı yazılım kullandı.
Bilgisayar korsanları, Windows alan adlarını yok etmek için yeni SwiftSlicer silecek kullanın
Ukrayna: Sandworm hacker'ları 5 veri silmesiyle haber ajansına vurdu
Ukrayna, haber ajansına verilen veri açma saldırısını Rus hacker'lara bağlar
News Corp, devlet hackerlarının iki yıldır ağında olduğunu söylüyor
Bilgisayar korsanları artık kritik Fortinet hatasını arka kapı sunucularına kullanıyor
Kaynak: Bleeping Computer