Categories: CYBERSEC GERAL

Hackers bielorrussos visam o Ministério da Defesa da Ucrânia em nova campanha de espionagem

Eles atribuíram os ataques ao agente ameaçador Ghostwriter, um grupo ligado à Bielorrússia conhecido pelos seus ataques à Ucrânia, Lituânia, Letónia e Polónia. Na última campanha, observada em abril por pesquisadores da empresa de segurança cibernética Cyble, os hackers enviaram e-mails de phishing aos seus alvos com um anexo que continha arquivos de imagens de drones e uma planilha maliciosa do Microsoft Excel.

Os pesquisadores disseram que identificaram supostas vítimas com base no conteúdo de documentos de isca.

Quando as vítimas abrem o arquivo .xls, um botão chamado “Ativar conteúdo” aparece na tela, explicou Cyble no relatório divulgado na terça-feira. Uma vez clicado, ele executa uma macro VBA incorporada ao documento, permitindo que os hackers entreguem cargas maliciosas, roubem dados e obtenham acesso não autorizado aos sistemas.

Durante a análise, Cyble não conseguiu recuperar a carga final, mas disse que possivelmente inclui AgentTesla, beacons Cobalt Strike e njRAT, como visto em campanhas anteriores do Ghostwriter.

O Ghostwriter, também rastreado como UNC1151 e Storm-0257, está ativo pelo menos desde 2017. Anteriormente, ele tinha como alvo militares ucranianos e serviços do governo polonês . O grupo realiza principalmente operações de phishing que roubam credenciais de login de e-mail, comprometem sites e distribuem malware.

Pesquisadores da Cyble disseram que o Ghostwriter tem como alvo persistente a Ucrânia e continua atualizando suas técnicas para evitar a detecção. Nas últimas campanhas, a principal motivação do grupo provavelmente foi roubar informações e obter acesso remoto a sistemas infectados.

Também na terça-feira, a Equipe de Resposta a Emergências Informáticas da Ucrânia (CERT-UA) alertou sobre ataques cibernéticos contra militares e serviços de defesa ucranianos usando malware DarkCrystal, que poderia permitir que invasores obtivessem acesso remoto ao dispositivo da vítima.

O agente da ameaça rastreado como UAC-0200 usou o aplicativo de mensagens Signal para entregar arquivos maliciosos às suas vítimas. Os hackers se passaram por pessoas que os usuários-alvo poderiam conhecer para fazer com que suas mensagens parecessem mais confiáveis.

Segundo o CERT-UA, os cibercriminosos enviaram às suas vítimas um arquivo e uma palavra-passe de acesso, instando-as a abri-lo apenas nos seus computadores.

O número de incidentes contra a Ucrânia tem crescido constantemente nos últimos dois anos e os hackers estão a melhorar a sua capacidade de ataque, afirmou o CERT-UA num relatório divulgado em maio.

Eles exploram as vulnerabilidades mais recentes e alinham seus ataques com tendências e notícias para “aumentar a atenção e a potencial complacência dos alvos. Os militares ucranianos, bem como a infraestrutura crítica do país, estão entre os alvos mais frequentes dos hackers, segundo o relatório.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Share
Published by
Ninja

Recent Posts

Vulnerabilidade crítica no servidor MCP do GitHub permite acesso não autorizado a repositórios privados

Falha permite que invasores manipulem o agente de um usuário por meio de um problema…

7 dias ago

Suposto 0-Day da Fortinet está à venda em cantos obscuros da web

Um exploit de dia zero, dirigido aos firewalls FortiGate da Fortinet, foi descoberto à venda…

2 meses ago

Pesquisadores descobrem a família de malware Shelby que abusa do GitHub para comando e controle

A família SHELBY mostra um exemplo preocupante de malware moderno com design modular, sofisticado e…

2 meses ago

Hackers abusam de plugins MU do WordPress para esconder código malicioso

Hackers estão explorando o diretório mu-plugins do WordPress para injetar códigos maliciosos que não aparecem…

2 meses ago

Google lança duas novas ferramentas de IA para detectar golpes conversacionais em dispositivos Android

O Google implementou uma nova funcionalidade de "Detecção de Golpes" com inteligência artificial no aplicativo…

3 meses ago

APT28 aprimora técnicas de ofuscação com trojans HTA avançados

O grupo APT28, ligado à Rússia, está utilizando técnicas avançadas de ofuscação em seus ataques…

3 meses ago