reklama
reklama
SAT Kurier logowanie X
  • Zaloguj
ODBLOKUJ-REKLAMY.jpg

Rosyjska APT82 uderza w polskie instytucje rządowe

dodano: 2024-05-08 18:18 | aktualizacja: 2024-05-08 22:06
autor: HP | źródło: NASK

APT28 NASK oszustwo 360px NASK w oficjalnym komunikacie podał, że polskie instytucje rządowe doznały ataku hakerskiego, za którym miała stać grupa hakerska APT28 związana ze służbami wywiadowczymi Rosji. Uwaga na podejrzane maile.

NASK
NASK polskie instytucje atak hakerski APT28 760px


Prosimy o wyłączenie blokowania reklam i odświeżenie strony.

Hakerzy z APT28 są powiązani z GRU

GRU to Główny Zarząd Wywiadowczy Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej. Pierwszy element kampanii prowadzonej przez APT28 to wysyłka wiadomości e-mail. 

8 maja NASK napisała, że szkodliwe oprogramowanie wymierzone w polskie instytucje rządowe było w tym tygodniu dystrybuowane przez grupę APT28, wiązaną ze służbami wywiadowczymi Rosji. Wrogą działalność odnotowały i opisały CERT Polska z NASK oraz CSIRT MON.

CERT Polska ostrzega i zaleca, by administratorzy sieci w organizacjach zweryfikowali, czy pracownicy nie byli obiektem opisanego poniżej ataku.

- Współpraca między instytucjami krajowego systemu cyberbezpieczeństwa w obserwacji i wykrywaniu aktywności grup wiązanych ze służbami rosyjskimi jest niezwykle istotna dla bezpieczeństwa Polski. Wspólne działanie analityków CERT Polska i CSIRT MON dało efekt w postaci rekomendacji, które pozwolą administratorom na wykrycie i przecięcie takiej wrogiej działalności

– powiedział Sebastian Kondraszuk, kierujący zespołem CERT Polska, działającym w NASK.

Jak wyglądał atak hakerski? – analiza techniczna

Wskaźniki techniczne i podobieństwa do opisywanych w przeszłości ataków pozwoliły na identyfikację grupy APT28, stojącej za opisanymi niżej aktywnościami. Grupa ta jest kojarzona z Głównym Zarządem Wywiadowczym Sztabu Generalnego Sił Zbrojnych Federacji Rosyjskiej (GRU).

Pierwszy element kampanii prowadzonej przez APT28 to wysyłka wiadomości e-mail. Jej treść wykorzystuje elementy socjotechniki, które mają wywołać zainteresowanie u odbiorcy i nakłonić go do kliknięcia w link.

Link kieruje do adresu w domenie run.mocky.io – to darmowy serwis używany przez programistów. W tym przypadku został on jednak wykorzystany tylko do przekierowania na kolejny serwis – webhook.site. To również popularny adres wśród osób związanych z IT. Wykorzystanie darmowych, powszechnie używanych usług, zamiast własnych domen, pozwala na znaczne ograniczenie wykrycia linków jako złośliwe, a jednocześnie obniża koszt prowadzonej operacji. To trend, który obserwujemy u wielu grup APT.
 
NASK


Z serwisu webhook.site zostaje ostatecznie pobrane archiwum ZIP, którego nazwa sugeruje zawartość w postaci zdjęć, bo zaczyna się od skrótu „IMG”.

 


Tak naprawdę archiwum zawiera trzy pliki.
Gdy ofiara uruchomi plik (widoczny na zrzucie ekranowym), wykonywana jest seria skryptów, które mają na celu poznanie adresu IP urządzenia ofiary i listy plików – co pozwala ocenić, czy wybrany cel jest dla atakujących atrakcyjny. Jeśli okaże się interesujący, mają oni możliwość wykonania na komputerze ofiary dodatkowych, dowolnych działań.

Atakowany nie ma świadomości, co dzieje się z jego urządzeniem, ponieważ jednocześnie w przeglądarce wyświetlane są zdjęcia kobiety w bieliźnie, co ma uwiarygodnić narrację przesłaną przez atakujących w e-mailu.

CERT Polska pilnie ostrzega

Podstawowym celem tego komunikatu jest zakłócenie wrogich działań i umożliwienie wykrycia oraz analizy opisywanych działań. CERT Polska rekomenduje weryfikację przez administratorów sieci, czy pracownicy organizacji nie byli obiektem opisywanego ataku. Szczegółowe wskazówki w tym zakresie znajdują się w publikacji na stronie cert.pl.

Jeśli istnieje podejrzenie infekcji szkodliwym oprogramowaniem, kluczowe jest odłączenie urządzenia od sieci i niezwłoczny kontakt z właściwym zespołem CSIRT.

APT28 zaatakowała też Czechy i Niemcy

Rosyjska grupa hakerska APT28 od ubiegłego roku prowadziła ataki hakerskie w Czechach wykorzystując nieznaną dotąd lukę w programie Microsoft Outlook. Podobne ataki jak w Polsce, również na agencje rządowe i firmy z branży logistycznej lub obronnej, odnotowały też Niemcy.
 


Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu tylko za zgodą wydawcy.




Więcej z kategorii Ataki komputerowe


reklama
reklama
reklama
HOLLEX.PL - Twój sklep internetowy

Mini PC Homatics BOX Q

Homatics BOX Q to najpotężniejszy odtwarzacz multimedialny 4K na rynku...

319 zł Więcej...

Odbiornik Vu+ DUO 4K SE S2X FBC

Vu+ DUO 4K SE - najnowszy odbiornik Ultra HD 4K...

1 690 zł Więcej...

Mini PC Homatics Dongle Q

Homatics Dongle Q to najpotężniejszy odtwarzacz multimedialny 4K na rynku...

239 zł Więcej...