Η Amazon εντόπισε και διέκοψε μια εκστρατεία watering hole που οργανώθηκε από τους Ρώσους hackers APT29, στα πλαίσια προσπαθειών τους να συλλέξουν πληροφορίες.

Η εκστρατεία χρησιμοποίησε παραβιασμένες ιστοσελίδες για να ανακατευθύνει τους επισκέπτες σε κακόβουλη υποδομή, σχεδιασμένη να εξαπατήσει τους χρήστες ώστε να εξουσιοδοτήσουν συσκευές ελεγχόμενες από επιτιθέμενους, μέσω του device code authentication flow της Microsoft.
Ρώσοι hackers APT29
Η APT29, επίσης γνωστή ως BlueBravo, Cloaked Ursa, CozyLarch, Cozy Bear, Earth Koshchei, ICECAP, Midnight Blizzard και The Dukes, είναι μια κρατικά υποστηριζόμενη ομάδα hacking με δεσμούς με την Υπηρεσία Εξωτερικών Πληροφοριών της Ρωσίας (SVR). Τους τελευταίους μήνες, η ομάδα έχει συνδεθεί με επιθέσεις που χρησιμοποιούν κακόβουλα αρχεία διαμόρφωσης Remote Desktop Protocol (RDP) για να στοχεύσουν ουκρανικές οντότητες και να εξάγουν ευαίσθητα δεδομένα.
Δείτε επίσης: JSCoreRunner: Mac malware διανέμεται μέσω PDF Conversion Site
Από την αρχή του έτους, οι hackers έχουν υιοθετήσει διάφορες μεθόδους phishing, συμπεριλαμβανομένων των device code phishing και device join phishing, για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε λογαριασμούς Microsoft 365.
Τον Ιούνιο του 2025, η Google ανέφερε ότι παρατήρησε ένα σύμπλεγμα απειλών με συνδέσεις με την APT29, το οποίο εκμεταλλευόταν ένα Google account feature, με το όνομα application-specific passwords, για να αποκτήσει πρόσβαση στα emails των θυμάτων. Η στοχευμένη εκστρατεία αποδόθηκε στην UNC6293.
Οι πιο πρόσφατες κακόβουλες επιθέσεις
Η τελευταία δραστηριότητα που εντοπίστηκε από την ομάδα πληροφοριών απειλών της Amazon υπογραμμίζει τις συνεχείς προσπάθειες του απειλητικού παράγοντα να συλλέξει διαπιστευτήρια και να συγκεντρώσει πληροφορίες ενδιαφέροντος, ενώ ταυτόχρονα βελτιώνει τις τεχνικές του.

Οι επιθέσεις περιελάμβαναν την παραβίαση διαφόρων νόμιμων ιστοσελίδων από την APT29 και το JavaScript injection που ανακατεύθυνε περίπου το 10% των επισκεπτών σε domains ελεγχόμενα από τους hackers (π.χ. findcloudflare[.]com), που μιμούνταν σελίδες επαλήθευσης Cloudflare για να δώσουν την εντύπωση νομιμότητας.
Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθειες Windows και Linux
Στην πραγματικότητα, ο τελικός στόχος της εκστρατείας ήταν να δελεάσει τα θύματα να εισάγουν έναν νόμιμο κωδικό συσκευής που δημιουργήθηκε από τον απειλητικό παράγοντα σε μια σελίδα σύνδεσης, δίνοντάς του ουσιαστικά πρόσβαση στους λογαριασμούς και τα δεδομένα τους στη Microsoft. Αυτή η τεχνική περιγράφηκε τόσο από τη Microsoft όσο και από τη Volexity τον Φεβρουάριο του 2025.
Η δραστηριότητα είναι επίσης αξιοσημείωτη για την ενσωμάτωση διαφόρων τεχνικών αποφυγής, όπως η κωδικοποίηση Base64 για την απόκρυψη κακόβουλου κώδικα, η ρύθμιση cookies για την αποφυγή επαναλαμβανόμενων ανακατευθύνσεων του ίδιου επισκέπτη και η μετάβαση σε νέα υποδομή όταν μπλοκάρεται.
“Παρά τις προσπάθειες της ομάδας να μετακινηθεί σε νέα υποδομή, συμπεριλαμβανομένης της μετακίνησης από το AWS σε άλλο πάροχο cloud, η ομάδα μας συνέχισε να παρακολουθεί και να διακόπτει τις επιχειρήσεις της“, δήλωσε η Amazon. “Μετά την παρέμβασή μας, παρατηρήσαμε την ομάδα να καταχωρεί επιπλέον domains όπως το cloudflare.redirectpartners[.]com, που προσπάθησαν ξανά να δελεάσουν τα θύματα σε Microsoft device code authentication workflows“.
Δείτε επίσης: VerifTools: Οι αρχές έκλεισαν το marketplace πλαστών εγγράφων ID

Οι Ρώσοι hackers (APT29 και άλλοι) έχουν γίνει μια σημαντική δύναμη στον κυβερνοχώρο, χρησιμοποιώντας τις δεξιότητές τους τόσο για εγκληματικούς όσο και για πολιτικούς σκοπούς. Καθώς η τεχνολογία συνεχίζει να προοδεύει, είναι πιθανό ότι αυτοί οι hackers θα συνεχίσουν να προσαρμόζουν και να εξελίσσουν τις τακτικές τους για πιο αποτελεσματικές επιθέσεις. Αυτό σημαίνει ότι θα συνεχίσουν να αποτελούν μια σημαντική πρόκληση για τις κυβερνήσεις και τους οργανισμούς.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Οι προειδοποιήσεις και οι προσπάθειες για την καταπολέμηση του ρωσικού hacking υπογραμμίζουν την ανάγκη για διεθνή συνεργασία και καινοτομία στο συνεχώς μεταβαλλόμενο τοπίο της κυβερνοασφάλειας. Επομένως, είναι σημαντικό τόσο τα άτομα όσο και οι οργανισμοί να παραμείνουν σε εγρήγορση και να ενημερώνουν συνεχώς τα μέτρα ασφαλείας τους για να προστατεύονται από πιθανές επιθέσεις. Με αυξημένη ευαισθητοποίηση και συνεργασία, μπορούμε να εργαστούμε για τον μετριασμό του αντίκτυπου των Ρώσων hackers στην παγκόσμια ασφάλεια στον κυβερνοχώρο.
