Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 05-08-2025, 01:56 AM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Эксперты связывают атаку с последними геополитическими событиями.
Обычно связываемая с Россией хакерская группа APT29 (также известная как SVR, Cozy Bear, Nobelium и The Dukes) недавно была замечена в злоупотреблении законными системами обмена информацией, используемыми европейскими странами.
В начале марта исследователи BlackBerry обнаружили новую кампанию кибершпионажа, нацеленную на страны ЕС. Злоумышленники нацелились на дипломатические учреждения и системы, передающие конфиденциальную информацию о политике региона.
Цепочка атаки начинается с фишингового электронного письма, содержащего документ-приманку, который, в свою очередь, содержит ссылку, ведущую к загрузке вредоносного HTML-файла.
Группа APT29 также использовала в своих целях несколько законных систем, включая LegisWrite и eTrustEx, которые используются странами ЕС для безопасного обмена информацией и данными.

LegisWrite — это программа редактирования, используемая правительственными сотрудниками в Европейском Союзе. Это означает, что киберпреступники использовали её в качестве злонамеренной приманки, чтобы получить доступ к государственным организациям ЕС.
Вредоносный HTML-файл, использованный в атаке, представляет собой вариацию дроппера NOBELIUM, отслеживаемую как ROOTSAW (он же EnvyScout). EnvyScout использует технику контрабанды HTML для доставки зловредных «.img» или «.iso» файлов в систему жертвы.
Для сохранения постоянства вредоноса в системе создаётся новый раздел реестра: «HKEY_CURRENT_USER\Software\Microsoft\Windows\Cur r entVersion\Run\DsDiBacks». Файл BugSplatRc64.dll позволяет кибершпионам собирать и эксфильтровать информацию о зараженной системе. А для скрытной связи с C2-сервером злоумышленники использовали API популярного приложения для создания заметок Notion.
«APT29 сейчас активно собирает разведданные о странах, поддерживающих Украину. Совпадение визита посла Польши в США с распространением приманки, использованной в атаках, свидетельствует о том, что хакеры внимательно следят за геополитическими событиями и используют их для увеличения вероятности успешного заражения», — заключается в отчёте BlackBerrry.
Reply

Tags
NULL

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 02:22 PM.