Categories: NOTÍCIAS EM GERAL

Google: hackers russos atacam ucranianos e aliados europeus por meio de ataques de phishing

O Grupo de Análise de Ameaças do Google (TAG) disse que derrubou dois domínios do Blogspot que foram usados ​​pelo grupo de estado-nação FancyBear (também conhecido como APT28) – que é atribuído à inteligência militar GRU da Rússia – como uma página de destino para seus ataques de engenharia social.

A divulgação vem logo após um aviso da Equipe de Resposta a Emergências de Computadores da Ucrânia (CERT-UA) alertando sobre campanhas de phishing direcionadas a usuários do Ukr.net que envolvem o envio de mensagens de contas comprometidas contendo links para páginas de coleta de credenciais controladas por invasores.

Outro grupo de atividades de ameaças diz respeito aos usuários de webmail de Ukr.net, Yandex.ru, wp.pl, rambler.ru, meta.ua e i.ua, que foram alvo de ataques de phishing por um agente de ameaças bielorrusso rastreado como Ghostwriter (também conhecido como UNC1151).

O grupo de hackers também “conduziu campanhas de phishing de credenciais na semana passada contra o governo polonês e ucraniano e organizações militares”, disse Shane Huntley, diretor do Google TAG, em um relatório.

Mas não são apenas a Rússia e a Bielorrússia que estão de olho na Ucrânia e na Europa. Incluído na mistura está um agente de ameaças baseado na China conhecido como Mustang Panda (também conhecido como TA416 ou RedDelta) tentando plantar malware em “entidades europeias direcionadas com iscas relacionadas à invasão ucraniana”.

Separadamente, o CERT-UA divulgou detalhes de um ataque cibernético realizado pelo grupo UNC1151 destinado a organizações estatais ucranianas usando um malware chamado MicroBackdoor que é entregue a sistemas comprometidos na forma de arquivo de ajuda HTML compilado da Microsoft (“dovidka.chm”).

As descobertas também foram corroboradas separadamente pela empresa de segurança corporativa Proofpoint, que detalhou uma campanha TA416 de vários anos contra entidades diplomáticas na Europa a partir do início de novembro de 2021, contando um “indivíduo envolvido em serviços de refugiados e migrantes” em 28 de fevereiro de 2022.

A sequência de infecção envolveu a incorporação de um URL malicioso em uma mensagem de phishing usando um endereço de e-mail comprometido de um diplomata de um país europeu da OTAN, que, quando clicado, entregava um arquivo que incorporava um conta-gotas que, por sua vez, baixava um documento chamariz para recuperar o malware PlugX em estágio final.

As divulgações ocorrem como uma enxurrada de ataques distribuídos de negação de serviço (DDoS) que bombardearam vários sites da Ucrânia, como aqueles associados ao Ministério da Defesa, Relações Exteriores, Assuntos Internos e serviços como o Liveuamap.

“Hackers russos continuam atacando recursos de informação ucranianos sem parar”, disse o Serviço Estatal de Comunicações Especiais e Proteção de Informações da Ucrânia (SSSCIP) em um tweet no fim de semana.

“Os ataques [DDoS] mais poderosos ultrapassaram 100 Gbps em seu pico. Apesar de todos os recursos do inimigo envolvido, os sites dos órgãos governamentais centrais estão disponíveis.”

Em um desenvolvimento relacionado, o coletivo de hackers Anonymous alegou que derrubou o site do Serviço Federal de Segurança da Rússia e que interrompeu as transmissões ao vivo de vários canais de TV russos e serviços de streaming como Wink, Ivi, Russia 24, Channel One e Moscou 24 para transmitir imagens de guerra da Ucrânia.

A onda de contra-ataques contra a Rússia foi galvanizada pela formação de um Exército de TI, uma iniciativa do governo ucraniano de crowdsourcing que depende da guerra digital para interromper o governo russo e alvos militares.

O desenvolvimento também segue a decisão da Rússia de banir o Facebook e estrangular outras plataformas de mídia social amplamente usadas no país, assim como as empresas de tecnologia dos EUA passaram a cortar os laços com a Rússia, criando efetivamente uma cortina de ferro e restringindo o acesso online.

Fonte: https://thehackernews.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Suposto ataque cibernético dispara alertas falsos da Defesa Civil em cinco estados e tira sistema federal do ar

Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…

16 horas ago

Dois membros do Scattered Spider se declaram culpados pelo ataque cibernético à Transport for London

Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…

16 horas ago

Pacotes maliciosos no npm se passam por utilitários PostCSS e instalam RAT em Windows

JFrog descobre três pacotes npm publicados pelo usuário "abdrizak" que fingem ser utilitários PostCSS, instalam…

16 horas ago

DCOM como vetor de movimentação lateral no Windows: o walkthrough técnico que todo SOC precisa ler antes do próximo alerta

Novo guia técnico explica passo a passo como atacantes transformam o recurso administrativo Distributed COM…

20 horas ago

Plugged Ninja AI: estreia a nossa vertical especializada em Inteligência Artificial com cobertura prática e foco no Brasil

Anunciamos o lançamento do Plugged Ninja AI (plugged.ninja/ai), nova vertical do site dedicada a explicar…

1 dia ago

Estudo encontra credenciais expostas em 282 apps de iOS com integração LLM e revela falha sistêmica do ecossistema

Pesquisadores da Wake Forest University analisaram 444 aplicativos iOS com funcionalidade LLM e identificaram 282…

2 dias ago