Η ομάδα hacking γνωστή ως Rare Werewolf (πρώην Rare Wolf) έχει συνδεθεί με μια σειρά κυβερνοεπιθέσεων που στοχεύουν τη Ρωσία και τις χώρες της Κοινοπολιτείας Ανεξαρτήτων Κρατών (CIS).
Δείτε επίσης: Τι είναι οι επιθέσεις SSRF και πώς θα προστατευτείτε

Ο σκοπός των επιθέσεων είναι η απομακρυσμένη πρόσβαση σε παραβιασμένα συστήματα, η υποκλοπή διαπιστευτηρίων και η εγκατάσταση του εργαλείου εξόρυξης κρυπτονομισμάτων XMRig. Η δραστηριότητα επηρέασε εκατοντάδες Ρώσους χρήστες, συμπεριλαμβανομένων βιομηχανικών επιχειρήσεων και τεχνικών σχολών, ενώ μικρότερος αριθμός παραβιάσεων καταγράφηκε επίσης στη Λευκορωσία και το Καζακστάν.
Η Rare Werewolf, γνωσή επίσης με τα ονόματα Librarian Ghouls και Rezet, είναι το ψευδώνυμο μιας ομάδας προηγμένης επίμονης απειλής (APT), η οποία έχει ιστορικό επιθέσεων σε οργανισμούς στη Ρωσία και την Ουκρανία. Πιστεύεται ότι είναι ενεργή τουλάχιστον από το 2019.
Σύμφωνα με τη BI.ZONE, ο απειλητικός παράγοντας αποκτά αρχική πρόσβαση μέσω phishing emails, αξιοποιώντας αυτό το πάτημα για να υποκλέψει έγγραφα, δεδομένα από το messenger Telegram και να εγκαταστήσει εργαλεία όπως τα Mipko Employee Monitor, WebBrowserPassView και Defender Control. Τα εργαλεία αυτά χρησιμοποιούνται για την αλληλεπίδραση με το μολυσμένο σύστημα, τη συλλογή κωδικών πρόσβασης και την απενεργοποίηση του λογισμικού προστασίας από ιούς.
Το πιο πρόσφατο σύνολο επιθέσεων που καταγράφηκε από την Kaspersky αποκαλύπτει τη χρήση phishing emails ως μέσο διανομής κακόβουλου λογισμικού, αξιοποιώντας αρχεία ZIP προστατευμένα με κωδικό πρόσβασης που περιέχουν εκτελέσιμα αρχεία για την έναρξη της μόλυνσης.
Δείτε ακόμα: Επίθεση «PathWiper» στοχεύει κρίσιμες υποδομές της Ουκρανίας
Μέσα στο αρχείο περιλαμβάνεται ένα πρόγραμμα εγκατάστασης που χρησιμοποιείται για την εγκατάσταση ενός νόμιμου εργαλείου, του 4t Tray Minimizer, καθώς και άλλων φορτίων, μεταξύ των οποίων και ένα παραπλανητικό αρχείο PDF που προσομοιώνει ένα ένταλμα πληρωμής.

Αυτά τα ενδιάμεσα φορτία χρησιμοποιούνται στη συνέχεια για τη λήψη επιπλέον αρχείων από έναν απομακρυσμένο διακομιστή, συμπεριλαμβανομένων των εργαλείων Defender Control και Blat — ένα νόμιμο εργαλείο που επιτρέπει την αποστολή κλεμμένων δεδομένων σε διεύθυνση email ελεγχόμενη από τον επιτιθέμενο μέσω του πρωτοκόλλου SMTP. Οι επιθέσεις χαρακτηρίζονται επίσης από τη χρήση του λογισμικού απομακρυσμένης πρόσβασης AnyDesk και ενός batch script των Windows για τη διευκόλυνση της κλοπής δεδομένων και την εγκατάσταση του εργαλείου εξόρυξης κρυπτονομισμάτων.
Ένα αξιοσημείωτο χαρακτηριστικό του batch script είναι ότι εκκινεί ένα PowerShell script με δυνατότητες αυτόματης ενεργοποίησης του υπολογιστή του θύματος στη 1 π.μ. τοπική ώρα, προσφέροντας στους επιτιθέμενους πρόσβαση στο σύστημα για ένα χρονικό παράθυρο τεσσάρων ωρών μέσω του AnyDesk. Στη συνέχεια, το σύστημα απενεργοποιείται στις 5 π.μ. μέσω μιας προγραμματισμένης εργασίας.
Η αποκάλυψη έρχεται καθώς η Positive Technologies αποκάλυψε ότι μια ομάδα κυβερνοεγκλημάτων με την ονομασία DarkGaboon στοχοποιεί ρωσικές οντότητες χρησιμοποιώντας το ransomware LockBit 3.0.
Δείτε επίσης: Η ransomware ομάδα Interlock πίσω από την επίθεση στο Kettering Health;
Βασιζόμενοι στα παραπάνω, παρατηρούμε ένα προφίλ επίθεσης που είναι χαρακτηριστικό προηγμένων απειλητικών ομάδων (APT) όπως η Rare Werewolf, με καλά οργανωμένο και πολυεπίπεδο modus operandi. Αυτός ο τύπος επίθεσης αναδεικνύει την ανάγκη για πολυεπίπεδη κυβερνοασφάλεια, ιδιαίτερα σε κρίσιμες υποδομές και εκπαιδευτικά ιδρύματα που παραδοσιακά θεωρούνται πιο «ευάλωτοι» στόχοι.
Πηγή: thehackernews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
