Η ρωσική ομάδα κυβερνοκατασκοπείας Turla, γνωστή και ως “Secret Blizzard“, χρησιμοποιεί υποδομές άλλων χάκερ για να στοχεύσει ουκρανικές στρατιωτικές συσκευές που συνδέονται μέσω του Starlink.
Δείτε επίσης: Ρώσοι χάκερ χρησιμοποιούν διακομιστές Πακιστανών χάκερ για επιθέσεις

Η Microsoft και η Lumen αποκάλυψαν πρόσφατα πώς η κρατική ομάδα χάκερ, που συνδέεται με την Ομοσπονδιακή Υπηρεσία Ασφαλείας της Ρωσίας (FSB), κλέβει και χρησιμοποιεί κακόβουλο λογισμικό και διακομιστές της πακιστανικής ομάδας Storm-0156.
Η Microsoft δημοσίευσε μια άλλη έκθεση που επικεντρώνεται σε ξεχωριστές επιχειρήσεις της Turla μεταξύ Μαρτίου και Απριλίου 2024, στοχεύοντας συσκευές στην Ουκρανία που χρησιμοποιούνται σε στρατιωτικές επιχειρήσεις.
Στην τελευταία καμπάνια, η Turla χρησιμοποίησε την υποδομή για το botnet Amadey και μια άλλη ρωσική ομάδα hacking γνωστή ως “Storm-1837“. Αυτή η υποδομή χρησιμοποιήθηκε για την ανάπτυξη των προσαρμοσμένων οικογενειών malware της Turla, συμπεριλαμβανομένων των Tavdig και KazuarV2, σε ουκρανικά συστήματα που συνδέονται μέσω του Starlink.
Η Microsoft δεν είναι βέβαιη εάν η Turla αγόρασε πρόσβαση στο botnet, αλλά η καμπάνια αποτελεί ένα ακόμα παράδειγμα του συγκεκριμένου κακόβουλου παράγοντα που κρύβεται πίσω από άλλες ομάδες χάκερ.
Οι επιθέσεις Turla στην Ουκρανία ξεκινούν με μηνύματα ηλεκτρονικού “phishing” που φέρουν κακόβουλα συνημμένα, backdoors Storm-1837 ή το botnet Amadey, που χρησιμοποιείται για την ανάπτυξη ωφέλιμου φορτίου σε μολυσμένες συσκευές. Το Amadey είναι ένα botnet κακόβουλου λογισμικού που χρησιμοποιείται για αρχική πρόσβαση και παράδοση ωφέλιμου φορτίου από το 2018. Κάποια στιγμή χρησιμοποιήθηκε από θυγατρικές εταιρείες του LockBit ως πρόδρομος για τους κρυπτογραφητές που αναπτύσσονται στα δίκτυα.
Δείτε ακόμα: Turla Hackers: Χρησιμοποιούν αρχεία LNK για μεταφορά malware
Το ευέλικτο κακόβουλο λογισμικό χρησιμοποιείται για την ανάπτυξη προσαρμοσμένων εργαλείων αναγνώρισης σε παραβιασμένες συσκευές και για τη λήψη PowerShell droppers που φορτώνουν το προσαρμοσμένο κακόβουλο λογισμικό της ομάδας απειλών, Tavdig (“rastls.dll” ).

Η Microsoft εξηγεί ότι οι χάκερ χρησιμοποιούν τις πληροφορίες αναγνώρισης που παρέχονται από το απορριφθέν αρχείο δέσμης για να εντοπίσουν στόχους υψηλής προτεραιότητας, όπως στρατιωτικές συσκευές συνδεδεμένες σε συστήματα διαδικτύου Starlink.
Προφανώς, οι συσκευές Starlink είχαν στόχο να συγκεντρώσουν πληροφορίες για στρατιωτικές δραστηριότητες πρώτης γραμμής, ευθυγραμμισμένες με τον ρόλο της Turla στο FSB.
Η έκθεση της Microsoft συνδέει επίσης την Turla με έναν άλλο Ρώσο παράγοντα απειλής, γνωστό ως Storm-1837, ο οποίος είχε επικεντρωθεί στο παρελθόν σε συσκευές που χρησιμοποιούνται από ουκρανικούς χειριστές drone.
Σύμφωνα με τη Microsoft, η Turla εθεάθη να χρησιμοποιεί το Power-Shell backdoor της Storm-1837 με το όνομα «Cookbox», την οποία η Storm-1837 ανέπτυξε στην Ουκρανία τον Ιανουάριο του 2024 εκμεταλλευόμενη το ελάττωμα του WinRAR CVE-2023-38831.
Οι προσαρμοσμένες οικογένειες κακόβουλου λογισμικού της Turla αναπτύχθηκαν αργότερα σε αυτά τα συστήματα, υποδεικνύοντας ότι η Storm-1837 είτε παραβιάστηκε είτε συνεργάστηκε με την Turla για την παράδοση των ωφέλιμων φορτίων της.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Turla Group: Ανέπτυξε δύο backdoors – το LunarWeb και το LunarMail
Στον σύγχρονο ψηφιακό κόσμο, μια απειλή που διαρκώς επικρατεί είναι αυτή των ρωσικών κυβερνοκατασκόπων. Αυτοί οι οργανισμοί, σε συνεργασία με τις ρωσικές μυστικές υπηρεσίες, δραστηριοποιούνται στον ψηφιακό χώρο προκειμένου να διεισδύσουν σε συστήματα, να παραβιάσουν ασφάλειες και να αποκτήσουν πρόσβαση σε ευαίσθητες πληροφορίες. Η επίθεση από ρωσικούς κυβερνοκατασκόπους αναδεικνύει την ανάγκη για συνεχή ενημέρωση, προστασία και ενίσχυση των ψηφιακών ασφαλειών μας.
Πηγή: bleepingcomputer
