Tin tặc cố gắng nhắm mục tiêu các quan chức châu Âu để lấy thông tin về người tị nạn Ukraine, nguồn cung cấp

Chi tiết về một chiến dịch lừa đảo mới do quốc gia tài trợ đã được phát hiện, đặt tầm ngắm của nó vào các thực thể chính phủ châu Âu trong một nỗ lực được coi là một nỗ lực thu thập thông tin tình báo về người tị nạn và di chuyển tiếp tế trong khu vực.

Công ty bảo mật doanh nghiệp Proofpoint, công ty phát hiện các email độc hại lần đầu tiên vào ngày 24 tháng 2 năm 2022, được gọi là các cuộc tấn công kỹ thuật xã hội “Asylum Ambuscade. “

Các nhà nghiên cứu Michael Raggi và Zydeca Cass cho biết trong một báo cáo được công bố hôm thứ Ba rằng: “Email bao gồm một tệp đính kèm macro độc hại sử dụng các chủ đề kỹ thuật xã hội liên quan đến Cuộc họp khẩn cấp của Hội đồng Bảo an NATO được tổ chức vào ngày 23 tháng 2 năm 2022”.

“Email cũng chứa một tệp đính kèm độc hại đã cố gắng tải xuống Lua có tên SunSeed và nhắm mục tiêu vào các nhân viên chính phủ châu Âu có nhiệm vụ quản lý giao thông vận tải và di chuyển dân cư ở châu Âu.”

Các phát hiện được xây dựng trên cơ sở tư vấn do Cơ quan Bảo vệ Thông tin và Truyền thông Đặc biệt của Ukraine (DSSZZI) đưa ra, tuần trước đã cảnh báo về các tin nhắn lừa đảo nhắm vào các quân nhân của nước này với các tệp tin đính kèm ZIP với mục tiêu đánh cắp thông tin cá nhân nhạy cảm.

Xem tiếp:   Phần mềm độc hại BLISTER mới sử dụng chứng chỉ ký mã để trốn tránh sự phát hiện

Proofpoint từ chối gán chiến dịch mới được quan sát cho một tác nhân đe dọa cụ thể, nhưng lưu ý rằng sự trùng lặp trong dòng thời gian của hai nhóm tấn công, các chiêu trò lừa đảo được sử dụng và mô hình nạn nhân phù hợp với mô hình của một nhóm quốc gia-nhà nước Belarus có tên là UNC1151 (hay còn gọi là TA445 hoặc Ghostwriter).

Một trong những khía cạnh đáng chú ý của Asylum Ambuscade là khả năng sử dụng tài khoản email của một thành viên dịch vụ vũ trang Ukraine bị xâm phạm để phát các thông báo email có chứa phần mềm độc hại chứa tệp XLS hỗ trợ macro đưa SunSeed lên các máy chủ bị nhiễm, ngụ ý rằng chiến dịch mới nhất có thể là một sự tiếp tục của các cuộc tấn công này.

“Các chiêu thức kỹ thuật xã hội được sử dụng trong chiến dịch lừa đảo này rất đúng lúc, sau cuộc họp của Hội đồng Bảo an NATO vào ngày 23 tháng 2 năm 2022 và một câu chuyện tin tức về ‘danh sách tiêu diệt' của chính phủ nhắm vào người Ukraine bắt đầu lan truyền trên các phương tiện truyền thông phương Tây vào ngày 21 tháng 2”. 2022, “các nhà nghiên cứu lưu ý.

Về phần mình, SunSeed hoạt động như một trình tải xuống thiết lập giao tiếp với một máy chủ do tác nhân kiểm soát để truy xuất các tải trọng ở giai đoạn tiếp theo để thực thi.

Xem tiếp:   Tin tặc khai thác thiết bị Android bị nhiễm bệnh để đăng ký tài khoản dùng một lần

Công ty có trụ sở tại Sunnyvale lưu ý rằng các cuộc tấn công đặc biệt nhắm vào những cá nhân được giao nhiệm vụ chịu trách nhiệm liên quan đến giao thông vận tải, phân bổ tài chính và ngân sách, quản lý và di chuyển dân cư ở châu Âu.

Tiết lộ được đưa ra trong bối cảnh Nga đang tăng cường xâm lược quân sự vào Ukraine đã làm phân cực không gian mạng, với những kẻ tấn công, tội phạm mạng, các nhà nghiên cứu mũ trắng và các công ty công nghệ chọn một bên trong cuộc xung đột.

Trong một bản cập nhật riêng được đăng vào đầu ngày hôm nay, Nhóm Ứng cứu Khẩn cấp Máy tính của Ukraine (CERT-UA) đã mô tả những diễn biến đang diễn ra như một “cuộc chiến tranh tâm lý và thông tin”, kêu gọi người dân trong nước theo dõi cẩn thận tài khoản của họ để tìm các thiết bị không được nhận dạng, bật hai yếu tố xác thực và sử dụng các ứng dụng nhắn tin được mã hóa end-to-end.

Hơn nữa, công ty bảo mật email Avanan cho biết họ đã chứng kiến ​​sự gia tăng gấp tám lần các cuộc tấn công qua email bắt nguồn từ Nga bắt đầu từ ngày 27 tháng 2, ít nhất một số trong số đó nhắm vào các công ty sản xuất, vận chuyển quốc tế và vận tải ở Mỹ và châu Âu.

Xem tiếp:   Máy dò kim loại đi xuyên qua Garrett có thể bị tấn công từ xa

Các nhà nghiên cứu cho biết: “Trong bối cảnh cuộc chiến Nga-Ukraine đang diễn ra, các hành động của các tổ chức ủy nhiệm như TA445 sẽ tiếp tục nhắm vào các chính phủ châu Âu để thu thập thông tin tình báo về sự di chuyển của người tị nạn từ Ukraine và về các vấn đề quan trọng đối với chính phủ Nga”.

.

Check Also

JumpCloud đổ lỗi cho diễn viên ‘Nhà nước quốc gia tinh vi’ vì vi phạm an ninh

Ngày 18 tháng 7 năm 2023THNBảo mật dữ liệu / Tấn công mạng Hơn một …