Η ερευνητική ομάδα της Amazon αποκάλυψε λεπτομέρειες μιας πολυετούς εκστρατείας, που χρηματοδοτήθηκε από το ρωσικό κράτος και στόχευε δυτικές κρίσιμες υποδομές μεταξύ 2021 και 2025.

Οι στόχοι της εκστρατείας περιλάμβαναν δυτικούς οργανισμούς στον ενεργειακό τομέα, παρόχους κρίσιμων υποδομών στη Βόρεια Αμερική και την Ευρώπη, καθώς και οντότητες με υποδομή δικτύου που φιλοξενείται στο cloud. Η δραστηριότητα αποδίδεται στην APT44 που συνδέεται με τη ρωσική GRU. Η ομάδα είναι ακόμα γνωστή ως FROZENBARENTS, Sandworm, Seashell Blizzard και Voodoo Bear.
Η δραστηριότητα αυτή είναι αξιοσημείωτη για τη χρήση συσκευών δικτύου πελατών με εκτεθειμένες διεπαφές διαχείρισης (ως αρχικά σημεία πρόσβασης), καθώς η εκμετάλλευση ευπαθειών N-day και zero-day μειώθηκε κατά την περίοδο αυτή.
Δείτε επίσης: Η ευπάθεια React2Shell χρησιμοποιείται για εγκατάσταση Linux Backdoors
Αυτό υποδηλώνει μια μετατόπιση στις επιθέσεις που στοχεύουν κρίσιμες υποδομές, σύμφωνα με την Amazon. “Αυτή η τακτική προσαρμογή επιτρέπει τα ίδια επιχειρησιακά αποτελέσματα, τη συλλογή διαπιστευτηρίων και την πλευρική κίνηση στις διαδικτυακές υπηρεσίες και υποδομές των θυμάτων, ενώ μειώνει την έκθεση και την κατανάλωση πόρων του δράστη“, δήλωσε ο CJ Moses, Chief Information Security Officer (CISO) της Amazon Integrated Security.
Amazon: Ποιες ευπάθειες εκμεταλλεύτηκαν οι hackers;
Οι επιθέσεις έχουν αξιοποιήσει διάφορες ευπάθειες και τακτικές κατά τη διάρκεια των πέντε ετών:
– 2021-2022: Εκμετάλλευση της ευπάθειας WatchGuard Firebox και XTM (CVE-2022-26318) και στόχευση κακώς διαμορφωμένων συσκευών δικτύου.
– 2022-2023: Εκμετάλλευση ευπαθειών Atlassian Confluence (CVE-2021-26084 και CVE-2023-22518) και συνεχιζόμενη στόχευση κακώς διαμορφωμένων συσκευών δικτύου.
– 2024: Εκμετάλλευση ευπάθειας Veeam (CVE-2023-27532) και συνεχιζόμενη στόχευση κακώς διαμορφωμένων συσκευών δικτύου.
– 2025: Συνεχιζόμενη στόχευση κακώς διαμορφωμένων συσκευών δικτύου.

Η δραστηριότητα εισβολής επικεντρώθηκε σε επιχειρησιακούς routers και υποδομές routing, VPN concentrators και remote access gateways, συσκευές διαχείρισης δικτύου, πλατφόρμες συνεργασίας και wiki και συστήματα διαχείρισης projects που βασίζονται στο cloud.
Δείτε επίσης: NexusRoute: Νέα malware καμπάνια στοχεύει χρήστες Android
Αυτές οι προσπάθειες πιθανότατα σχεδιάστηκαν για να διευκολύνουν τη συλλογή διαπιστευτηρίων σε μεγάλη κλίμακα, δεδομένης της ικανότητας του απειλητικού παράγοντα να τοποθετείται στρατηγικά στο “network edge” για να κλέβει ευαίσθητες πληροφορίες. Τα δεδομένα τηλεμετρίας έχουν αποκαλύψει συντονισμένες προσπάθειες που στοχεύουν κακώς διαμορφωμένες συσκευές δικτύου πελατών που φιλοξενούνται στην υποδομή Amazon Web Services (AWS).
“Η ανάλυση των συνδέσεων δικτύου δείχνει διευθύνσεις IP που ελέγχονται από τον δράστη να δημιουργούν επίμονες συνδέσεις με παραβιασμένα EC2 instances που λειτουργούν με το network appliance software των πελατών“, δήλωσε ο Moses. “Η ανάλυση αποκάλυψε επίμονες συνδέσεις που είναι συνεπείς με διαδραστική πρόσβαση και ανάκτηση δεδομένων σε πολλαπλά επηρεαζόμενα instances“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η Amazon παρατήρησε, επίσης, επιθέσεις credential replay κατά των διαδικτυακών υπηρεσιών των θυμάτων (ως μέρος των προσπαθειών να αποκτήσουν βαθύτερο έλεγχο στα στοχευμένα δίκτυα).
Αν και αυτές οι προσπάθειες εκτιμώνται ως ανεπιτυχείς, υποστηρίζουν την υπόθεση ότι ο αντίπαλος συλλέγει διαπιστευτήρια από παραβιασμένες υποδομές δικτύου πελατών για επόμενες επιθέσεις. Οι επιχειρήσεις credential replay έχουν στοχεύσει παρόχους ενέργειας, τεχνολογίας/υπηρεσιών cloud και τηλεπικοινωνιών σε όλη τη Βόρεια Αμερική, τη Δυτική και Ανατολική Ευρώπη και τη Μέση Ανατολή.
Δείτε επίσης: Άνδρας φυλακίστηκε επειδή παρέδιδε “μαθήματα malware” σε hackers

“Η στόχευση δείχνει συνεχή εστίαση στην αλυσίδα εφοδιασμού του ενεργειακού τομέα, συμπεριλαμβανομένων τόσο των άμεσων φορέων εκμετάλλευσης όσο και των παρόχων υπηρεσιών τρίτων που έχουν πρόσβαση σε δίκτυα κρίσιμων υποδομών“, σημείωσε ο Moses.
Η Amazon δήλωσε ότι εντόπισε και ειδοποίησε τους πελάτες που επηρεάστηκαν, ενώ μπλόκαρε και τις ενεργές επιχειρήσεις των απειλητικών παραγόντων που στοχεύουν τις υπηρεσίες cloud της. Συνιστάται στους οργανισμούς να ελέγχουν όλες τις συσκευές δικτύου για μη αναμενόμενα packet capture utilities, να εφαρμόζουν ισχυρό έλεγχο ταυτότητας, να παρακολουθούν τις προσπάθειες ελέγχου ταυτότητας από μη αναμενόμενες γεωγραφικές τοποθεσίες και να παρακολουθούν τις επιθέσεις credential replay.
