ΑρχικήSecurityΧάκερς υποδύονται το CERT-UA για διανομή RAT σε κυβερνητικά δίκτυα

Χάκερς υποδύονται το CERT-UA για διανομή RAT σε κυβερνητικά δίκτυα

Η Ουκρανική υπηρεσία κυβερνοάμυνας (CERT-UA) ξεκίνησε έρευνα την περασμένη εβδομάδα σχετικά με μια πειστική ψεύτικη έκδοση της ιστοσελίδας της και emails που υποδύονταν το προσωπικό της και καθοδηγούσαν τους παραλήπτες σε όλη τη χώρα να κατεβάσουν κακόβουλο λογισμικό. Το malware παρουσιαζόταν ως επίσημο λογισμικό ασφαλείας.

Σημαία Ουκρανίας με λογότυπο CERT-UA

Το CERT-UA αποκάλυψε ότι μεταξύ 26 και 27 Μαρτίου, οι επιτιθέμενοι διένειμαν email που ψευδώς αποδίδονταν στην υπηρεσία, και καλούσαν τους παραλήπτες να κατεβάσουν ένα archive με κωδικό πρόσβασης, το οποίο ονομαζόταν είτε “CERT_UA_protection_tool.zip” είτε “protection_tool.zip“. Το αρχείο ήταν διαθέσιμο για λήψη από την υπηρεσία διαμοιρασμού αρχείων Files.fm και εγκαθιστούσε αυτό που τα μηνύματα περιέγραφαν ως εξειδικευμένο λογισμικό προστασίας.

Τα phishing emails στόχευαν ένα ευρύ φάσμα ουκρανικών ιδρυμάτων, συμπεριλαμβανομένων κυβερνητικών οργανισμών, ιατρικών κέντρων, εταιρειών ασφαλείας, εκπαιδευτικών ιδρυμάτων, χρηματοπιστωτικών ιδρυμάτων και εταιρειών ανάπτυξης λογισμικού.

Δείτε επίσης: Ιράν: Χάκερς παραβίασαν το προσωπικό email του Διευθυντή του FBI

Για να κάνουν την εκστρατεία phishing πιο πειστική, οι επιτιθέμενοι είχαν καταχωρήσει και γεμίσει μια ψεύτικη ιστοσελίδα στο cert-ua[.]tech — ένα domain που δημιουργήθηκε στις 27 Μαρτίου, μόλις μία ημέρα μετά την έναρξη της διανομής. Η ιστοσελίδα, που έμοιαζε με την επίσημη ιστοσελίδα της CERT-UA στο cert[.]gov[.]ua, περιείχε περιεχόμενο που είχε αντιγραφεί απευθείας από την επίσημη ιστοσελίδα, μαζί με πλαστές οδηγίες για τη λήψη του κακόβουλου “εργαλείου προστασίας“.

CERT-UA: Το AGEWHEEZE RAT μολύνει συστήματα

Το CERT-UA ονόμασε το κακόβουλο λογισμικό “AGEWHEEZE” και είναι ένα full-featured Trojan Απομακρυσμένης Πρόσβασης (RAT) γραμμένο στη γλώσσα προγραμματισμού Go.

Το RAT είναι κακόβουλο λογισμικό που δίνει σε έναν επιτιθέμενο πλήρη απομακρυσμένο έλεγχο ενός μολυσμένου μηχανήματος: όχι μόνο πρόσβαση σε αρχεία, αλλά και live προβολή οθόνης, εξομοίωση πληκτρολογίου και ποντικιού, εκτέλεση εντολών, διαχείριση διεργασιών και υπηρεσιών, ανάγνωση και εγγραφή στο πρόχειρο, καθώς και τη δυνατότητα να κλείσει, να επανεκκινήσει ή να κλειδώσει εντελώς τη συσκευή.

Χάκερς υποδύονται το CERT-UA για διανομή RAT σε κυβερνητικά δίκτυα

Το AGEWHEEZE είναι σχεδιασμένο για μόνιμο, κρυφό έλεγχο. Υποστηρίζει εντολές για screen capture και real-time input emulation, πλήρεις λειτουργίες συστήματος αρχείων, συμπεριλαμβανομένων ανάγνωσης, εγγραφής, διαγραφής, μετονομασίας και δημιουργίας καταλόγων, εξόντωσης διεργασιών, ελέγχου υπηρεσιών, διαχείρισης αυτόματης εκκίνησης, πρόσβασης σε τερματικό και τη δυνατότητα ανοίγματος αυθαίρετων URL στο μηχάνημα του θύματος.

Το AGEWHEEZE καθιερώνει persistence μέσω του Windows registry startup key, του Startup directory ή μιας προγραμματισμένης εργασίας, δημιουργώντας εγγραφές με το όνομα “SvcHelper” ή “CoreService” ανάλογα με τη διαδρομή μόλυνσης. Όλες οι επικοινωνίες προς τον διακομιστή εντολών και ελέγχου δρομολογούνται μέσω συνδέσεων WebSocket σε έναν διακομιστή που φιλοξενείται σε υποδομή που ανήκει στον Γάλλο πάροχο cloud, OVH.

Δείτε επίσης: Ολλανδική Αστυνομία: Παραβίαση μέσω phishing επίθεσης

Αυτός ο διακομιστής εντολών και ελέγχου αποκάλυψε σημαντικές λεπτομέρειες. Στη θύρα 8443, μια ιστοσελίδα με τίτλο “The Cult” εμφάνιζε μια φόρμα πιστοποίησης. Θαμμένο στον HTML κώδικα αυτής της σελίδας, οι ερευνητές βρήκαν κείμενο στα ρωσικά που έλεγε: “Η συμμετοχή σας έχει ανασταλεί. Η πρόσβασή σας στο Cult έχει μπλοκαριστεί. Επικοινωνήστε με τον διαχειριστή για να την επαναφέρετε“.

Το αυτο-υπογεγραμμένο πιστοποιητικό SSL στον διακομιστή δημιουργήθηκε στις 18 Μαρτίου, με το “TVisor” να αναφέρεται στο πεδίο Organization, κάτι που ταιριάζει με το εσωτερικό όνομα πακέτου που βρέθηκε μέσα στο κακόβουλο λογισμικό: “/example.com/tvisor/agent.

Η απόδοση ήρθε γρήγορα και από τους ίδιους τους επιτιθέμενους. Μια ανασκόπηση της ψεύτικης ιστοσελίδας, που δημιουργήθηκε από AI στο cert-ua[.]tech, αποκάλυψε μια γραμμή ενσωματωμένη στον HTML κώδικα που έλεγε: “Με αγάπη, CYBER SERP — https://t[.]me/CyberSerp_Official“.

Στις 28 Μαρτίου, την ημέρα μετά την έναρξη της εκστρατείας, το κανάλι Telegram που αναφερόταν σε αυτόν τον κώδικα δημοσίευσε ένα μήνυμα με το οποίο αναλάμβανε την ευθύνη για την επίθεση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το CERT-UA δημιούργησε το αναγνωριστικό παρακολούθησης UAC-0255 για αυτήν τη δραστηριότητα.

Δείτε επίσης: Supply chain attacks: Γιατί οι επιθέσεις μέσω τρίτων συνεργατών αυξάνονται

Η υπηρεσία αξιολόγησε την κυβερνοεπίθεση ως “ανεπιτυχή“. Μόνο μερικές προσωπικές συσκευές υπαλλήλων εκπαιδευτικών ιδρυμάτων θεωρήθηκαν μολυσμένες. Το CERT-UA ανέφερε ότι οι ειδικοί της παρείχαν πρακτική βοήθεια στους στόχους και αναγνώρισε τη συμβολή ουκρανικών παρόχων ηλεκτρονικών επικοινωνιών που βοήθησαν στην παροχή πληροφοριών και στη διατήρηση της εθνικής υποδομής αντιμετώπισης κυβερνοσυμβάντων.

Χάκερς υποδύονται το CERT-UA για διανομή RAT σε κυβερνητικά δίκτυα

Το CERT-UA σημείωσε ότι η ανάπτυξη της τεχνητής νοημοσύνης απλοποιεί σημαντικά την εκτέλεση των κυβερνοαπειλών. Η χρήση μιας ιστοσελίδας phishing που δημιουργήθηκε από AI είναι μια άμεση απεικόνιση αυτής της προειδοποίησης.

Προστασία

Η υπηρεσία συνέστησε στους οργανισμούς να μειώσουν την επιφάνεια επίθεσης με τις τυπικές προστασίες του λειτουργικού συστήματος, συμπεριλαμβανομένων των Software Restriction Policies και AppLocker. Επίσης, είναι καλό να αναπτύξουν εξειδικευμένα εργαλεία προστασίας τελικού σημείου.

Πλήρεις δείκτες παραβίασης είναι διαθέσιμοι στο CERT-UA advisory.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS