Ukrayna'nın Rus bağlantılı 'Armageddon' kimlik avı saldırılarını gösteriyor

4 yıl önce

Ukrayna'nın bilgisayar acil müdahale ekibi (CERT-UA), Armageddon (Gamaredon) olarak izlenen Rus Tehdit grubuna atfedilen yeni kimlik avı girişimlerini gördü.

Kötü amaçlı e-postalar, alıcıları Ukrayna'daki savaştan sonra temalıdır ve casusluk odaklı kötü amaçlı yazılımlarla hedef sistemleri bulaştırmaya çalışır.

CERT-UA, biri Ukrayna örgütlerini ve diğerlerini Avrupa Birliği'ndeki devlet kurumlarına odaklanan iki ayrı vakayı tanımladı.

Armageddon, en az 2014'ten bu yana Ukrayna'yı hedef alan ve FSB'nin (Rusya Federal Güvenlik Hizmeti) bir parçası olarak kabul edilen Rus devlet destekli bir tehdit aktördür.

2021 Kasım'da Ukrayna Gizli Hizmeti tarafından yayınlanan ayrıntılı bir teknik rapora göre, Armageddon, ülkedeki 1.500 kritik varlığa karşı en az 5.000 siber saldırı başlattı.

Ukrayna Kuvvetleri, daha önce Armageddon Siber Gücü üyelerini belirlediler, araç kümelerini açığa çıkardı ve özel kötü amaçlı yazılım geliştirme çabalarını Rus hack forumları için.

Bu nedenle, siber müdahale ekiplerinin kaynak ve zamanın sınırlı olduğu kaotik savaş zamanlarında bile, geçmişte gerçekleşen kapsamlı kimlik çabaları nedeniyle bazı niteliklere daha fazla güven ile yapılabilir.

Armageddon'un Ukrayna-Hedefleme kampanyası, ülkedeki çeşitli devlet kurumlarına "Rusya Federasyonu Savaş Suçluları Bilgileri" üzerine e-postaları dağıtıyor.

"Vadim_melnik88 @ i [.] UA'dan gönderilen e-postalar, CERT-UA'nın şu anda güvenlik yazılımı tarafından düşük algılanmalar olduğunu söylediği bir HTML eki içerir.

Açılırsa, Ukrayna'daki Savaş Suçlarından (.lnk) sorumlu olanların kimlik ayrıntılarını içeren, sözde bir RAR dosyası otomatik olarak oluşturulur ve düşürülür.

Bununla birlikte, bu LNK dosyasına tıklamak, final yükünü almak için bir PowerShell komut dosyasını çalıştıran VBScript koduyla bağlanan başka bir HTA dosyasını indirir.

Çeşitli AB hükümet yetkililerini hedef alan kampanyada, Armageddon, "yardım" adlı RAR arşivi eklerini kullanır ve "gerekli_military_assistance" kullanır.

Bu arşivler, sözde Ukrayna'ya askeri ve insani yardım için gereken şeylerin listelerini içeren kısayol dosyaları (.lnk) içermektedir. Bu dosyanın açılması, önceki bölümde açıklanan aynı malware enfeksiyon zincirini tetikler.

Gönderenin adresi, meşru olarak geçebilecek olan "Info @ Askeri-Ukrayna [.] Site" dir.

CERT-UA, Letonya hükümetinin gelen kutusuna ulaşan bu e-postaların en az bir vakasını doğruladı. Bu nedenle, aynı kampanya muhtemelen daha fazla Avrupa hükümeti hedeflemektedir.

Bu rapor, Rusya-menşeli saldırıların diğer son bulguları, geçen hafta Google Tag phishing kampanyası raporu, Wiper-Malware'in KA-SAT uydu servisine, Baltık bölgesindeki GPS sistem parazitini ve Mülteci kriziyle ilgili olanlara karşı kimlik avı saldırıları.

Google: Rusya, Çin, Beyaz Rusya Devlet Hackerları Hedef Ukrayna, Avrupa

Intel, Rusya'daki tüm işletme işlemlerini kapattı

Ruslar batı haber kaynaklarına erişmek için web sitesi bloklarını atlar

Google: Rus kimlik avı saldırıları Hedef NATO, Avrupa askeri

Kimlik avı kampanyası, Kobalt grevi ile Rus Govt muhaliflerini hedefliyor

Kaynak: Bleeping Computer

More Posts