Spionaj cibernetic activ asupra tuturor instituțiilor din Donețk, Lugansk și Crimeea

0
Publicat:

Cercetătorii Kaspersky au descoperit o campanie APT în curs de desfășurare care vizează organizațiile situate în zona de conflict ruso-ucraineană, au informat miercuri specialiștii.

Spionaj cibernetic activ asupra tuturor instituțiilor din Donețk, Lugansk și Crimeea

În octombrie 2022, cercetătorii Kaspersky au descoperit o campanie de amenințări persistente avansate (APT) care vizează organizațiile situate în zona afectată de conflictul actual dintre Rusia și Ucraina. Denumită CommonMagic, această campanie de spionaj este activă cel puțin din septembrie 2021 și folosește un malware necunoscut anterior pentru a colecta date de la țintele sale. Țintele includ organizații de administrație, agricultură și transport, toate situate în regiunile Donețk, Lugansk și Crimeea.

Atacurile sunt executate folosind un program de tip backdoor, bazat pe PowerShell, numit PowerMagic, și un nou framework rău intenționat numit CommonMagic. Acesta din urmă este capabil să fure fișiere de pe dispozitivele USB, să adune date și să le trimită atacatorului. Cu toate acestea, potențialul său nu se limitează la aceste două funcții, deoarece structura sa modulară permite introducerea de activități rău intenționate suplimentare prin noi module periculoase.

Cel mai probabil, atacurile au început cu spearphishing sau metode similare, așa cum sugerează următorii pași din lanțul de infecție. Țintele au fost conduse la o adresă URL, care, la rândul său, a condus la o arhivă ZIP găzduită pe un server rău intenționat. Arhiva conținea un fișier care instala programul de tip backdoor PowerMagic și un document tip benign decoy care avea scopul de a induce în eroare victimele, făcându-le să creadă că tot conținutul este legitim. Kaspersky a descoperit o serie de astfel de arhive cu titluri care fac referire la diferite decrete ale organizațiilor relevante pentru regiuni.

Document Decoy (subiect: Rezultatele alegerilor pentru Duma de Stat din Republica Crimeea)

Odată ce victima descarcă arhiva și dă click pe fișierul de comandă rapidă din arhivă, dispozitivul se infectează cu programul PowerMagic. Backdoor-ul primește comenzi dintr-un folder la distanță, situat pe un domeniu public de stocare în cloud, execută comenzile trimise de pe server și apoi încarcă rezultatele execuției înapoi în cloud. De asemenea, PowerMagic se instalează în sistem pentru a fi lansat sistematic, la pornirea dispozitivului infectat.

Toate țintele PowerMagic observate de Kaspersky au fost, de asemenea, infectate cu frameworkul modular CommonMagic. Acest lucru indică faptul că, cel mai probabil, CommonMagic este implementat de PowerMagic, deși nu este clar din datele disponibile cum are loc infecția.

Cadrul CommonMagic este format din mai multe module. Fiecare modul este un fișier executabil lansat într-un proces separat, modulele putând comunica între ele.

Cadrul este capabil să fure fișiere de pe dispozitivele USB, precum și să facă capturi de ecran la fiecare trei secunde și să le trimită atacatorului.

Campania de spionaj este încă în derulare

La momentul redactării acestui material, nu există legături directe între codul și datele utilizate în această campanie și cele cunoscute anterior. Cu toate acestea, deoarece campania este încă activă și investigația este încă în desfășurare, este posibil ca cercetările suplimentare să dezvăluie informații suplimentare care ar putea ajuta la atribuirea acestei campanii unui anumit atacator. Victimologia limitată și subiectele momelilor sugerează că atacatorii au probabil un interes specific în situația geopolitică din regiunea crizei.

Geopolitica afectează întotdeauna peisajul amenințărilor cibernetice și duce la apariția de noi amenințări. Monitorizăm activitatea legată de conflictul dintre Rusia și Ucraina de ceva vreme, iar aceasta este una dintre ultimele noastre descoperiri. Deși malware-ul și tehnicile folosite în campania CommonMagic nu sunt deosebit de sofisticate, utilizarea sistemelor de stocare în cloud ca infrastructură de comandă și control este demnă de remarcat. Ne vom continua investigația și sperăm că vom putea împărtăși mai multe informații despre această campanie”, comentează Leonid Bezvershenko, cercetător în domeniul securității la Kaspersky Global Research and Analysis Team.

Mai multe pentru tine:
Calendar 21 septembrie: 1990 - Tribunalul Militar l-a condamnat pe Nicu Ceaușescu la 20 de ani de închisoare, 10 ani de interdicție a unor drepturi și degradare militară
De ce a respins Curtea de Apel cererea SRI de expulzare a unui palestinian stabilit în România, suspectat de legături cu Hamas
Jurnalistul Charlie Ottley a dezvăluit ce apreciază la țara noastră: „Unul dintre principalele puncte forte”. Ce expresii românești îl amuză
Descinderi DIICOT la Motru: tânăr de 30 de ani, prins cu saci de cannabis și plantație în serele părinților din Samarinești
Cât costă cazarea în perioada sărbătorilor de iarnă la hotelul Simonei Halep din Poiana Brașov? Gică Hagi vă așteaptă la Mamaia: „Întâlnire cu Moș Crăciun”
Transformarea soției lui Lucian Viziru, după ce a fost criticată că arată ca o femeie de 60 de ani. Apariția îndrăzneață a Emei l-a eclipsat pe actor
Cât au plătit Anca Țurcașiu și iubitul ei, Călin, pentru o săptămână de vis în Grecia: „Am învățat să călătorim «light»”. Actrița a împărtășit secretul vacanțelor accesibile
Fermecată de Kate Middleton, Melania Trump a avut o atitudine flagrant diferită față de Regina Camilla
Trump cere „justiție imediată”. Apel direct la procurorul general pentru anchetarea rivalilor politici
Eclipsa solară din 21 septembrie 2025 deschide un nou capitol pentru fiecare semn zodiacal
Mihai Bendeac, destăinuiri despre viața amoroasă. De câți ani nu a mai ieșit actorul la o întâlnire romantică: „Îmi place foarte mult să fiu singur”