211service.com
Da allora gli hacker russi che hanno partecipato alle elezioni del 2016 sono stati molto impegnati
Il Cremlino Foto: Il Cremlino di Mariano Mantel CC BY NC 2.0
Da quando sono stati uno dei gruppi coinvolti nel famigerato hack del Comitato Nazionale Democratico nel 2016, le tracce sono diventate in gran parte fredde sugli hacker dell'intelligence russa noti come Cozy Bear.
Una nuova ricerca, tuttavia, mostra che Cozy Bear (noto anche come i duchi) non è mai andato via. Sebbene siano riusciti a rimanere fuori dai riflettori per oltre due anni, il gruppo è stato attivamente impegnato in una campagna di spionaggio durata sei anni contro i ministeri degli affari esteri di almeno tre paesi europei e un'ambasciata di Washington, DC, Nazione dell'Unione Europea, secondo nuovo lavoro dalla società slovacca di sicurezza informatica ESET.
Altri due gruppi di hacker avanzati provenienti dalla Russia, con i nomi in codice Fancy Bear e Turla, sono stati trovati su alcuni degli stessi computer violati. È noto che i gruppi di hacker russi provenienti da diversi rami del governo, in questo caso i militari e le agenzie di intelligence, competono in modo aggressivo tra loro quando perseguono obiettivi di alto valore.
La campagna persistente e meticolosa di Cozy Bear contro una serie di obiettivi politici europei utilizza nuovi malware e tattiche in quella che i ricercatori chiamano Operazione Ghost, una campagna che risale al 2013 e che si estende almeno fino a giugno 2019.
Entra dalla porta sul retro: Gli hacker in genere iniziano il loro attacco con e-mail di spear-phishing, messaggi accuratamente progettati per indurre obiettivi molto specifici a fare clic su collegamenti dannosi, avviando un processo per scaricare software pericoloso che offre a Cozy Bear il controllo delle macchine chiave e degli account. I dettagli su come gli hacker raggiungono questo obiettivo mostrano che sono tra i migliori al mondo in quello che fanno.
La campagna, svolta principalmente durante l'orario di lavoro nel fuso orario di Mosca, ha coinvolto diverse nuove famiglie di malware scoperte in uso durante questa operazione.
Una nuova famiglia di malware nota come FatDuke è stata creata appositamente da questo gruppo per fornire un accesso nascosto e silenzioso al computer di una vittima impersonando il browser del bersaglio fino a dettagli specifici come l'utilizzo dello stesso user-agent del browser installato sul sistema.
Ecco come i ricercatori ipotizzano che un tipo di attacco dell'Operazione Ghost potrebbe svolgersi: un bersaglio, ad esempio un diplomatico europeo, riceverà un'e-mail creata appositamente per convincerla a scaricare un documento dannoso. Tale documento conterrebbe malware PolyglotDuke il cui obiettivo è installare di nascosto altri malware sulla macchina. Per fare ciò, il malware esamina i messaggi predeterminati su siti popolari come Reddit, che sembrano normali traffico Internet. Viene scaricata un'immagine che utilizza una tattica chiamata steganografia, che modifica sottilmente un file immagine per nascondere i dati codificati, inclusi i payload aggiuntivi. Improvvisamente, le foto dall'aspetto normale contengono codice dannoso e quasi invisibile.
Installeranno la backdoor di MiniDuke e poi, come fase tre del playbook per gli obiettivi più interessanti e importanti, passeranno a FatDuke. Un dispiegamento riuscito di FatDuke, chiamato l'attuale backdoor ammiraglia usata dai duchi, significa che la battaglia è finita.
Sdraiato: Un'altra caratteristica eccezionale di questo gruppo e di questa campagna è il modo in cui l'infrastruttura di rete dell'operazione è stata ricostruita per ogni vittima.
Questo tipo di compartimentazione è generalmente visto solo dagli aggressori più meticolosi, hanno affermato i ricercatori ESET Matthieu Faou, Mathieu Tartare e Thomas Dupuy in il nuovo rapporto . 'Evita che l'intera operazione venga bruciata quando una singola vittima scopre l'infezione e condivide la relativa rete [indicatori di compromissione] con la comunità della sicurezza.
Cosy Bear è attivo da oltre un decennio.
La nostra nuova ricerca mostra che anche se un gruppo di spionaggio scompare dai rapporti pubblici per molti anni, potrebbe non aver smesso di spiare, hanno scritto i ricercatori. Cozy Bear è stato in grado di volare sotto il radar per molti anni compromettendo obiettivi di alto valore, come prima.