Οι Ρώσοι hackers APT28 (ή Forest Blizzard), έχουν συνδεθεί με μια νέα εκστρατεία που έχει παραβιάσει MikroTik και TP-Link routers και έχει τροποποιήσει τις ρυθμίσεις τους για να τους μετατρέψει σε κακόβουλη υποδομή για περαιτέρω επιθέσεις. Αυτό γίνεται στα πλαίσια μιας εκστρατείας κυβερνοκατασκοπείας από τον Μάιο του 2025.

Η εκστρατεία παρακολουθείται ως FrostArmada από τα Black Lotus Labs της Lumen. Η Microsoft την περιγράφει ως μια προσπάθεια εκμετάλλευσης ευάλωτων συσκευών διαδικτύου για σπίτια και μικρά γραφεία (SOHO) για σκοπό το DNS traffic hijacking και την παθητική συλλογή δεδομένων δικτύου.
“Η τεχνική τους τροποποίησε τις ρυθμίσεις DNS στους παραβιασμένους routers για να παραβιάσει το local network traffic και να καταγράψει και να εξάγει διαπιστευτήρια πιστοποίησης“, ανέφεραν τα Black Lotus Labs σε μια αναφορά που μοιράστηκαν με το The Hacker News. “Όταν ένας χρήστης αναζητούσε στοχευμένο domain, ο δράστης ανακατεύθυνε το traffic σε έναν attacker-in-the-middle (AitM) node, όπου τα διαπιστευτήρια αυτά συλλέγονταν και εξάγονταν. Αυτή η προσέγγιση επέτρεψε μια σχεδόν αόρατη επίθεση που δεν απαιτούσε καμία αλληλεπίδραση από τον τελικό χρήστη“.
Η υποδομή που συνδέεται με την εκστρατεία έχει διαταραχθεί και αποσυνδεθεί ως μέρος μιας κοινής επιχείρησης σε συνεργασία με το Υπουργείο Δικαιοσύνης των Η.Π.Α., το Ομοσπονδιακό Γραφείο Ερευνών και άλλους διεθνείς εταίρους.
Δείτε επίσης: Χάκερ από τη Βόρεια Κορέα χρησιμοποιούν το GitHub ως C2 σε επιθέσεις
Η δραστηριότητα εκτιμάται ότι ξεκίνησε τον Μάιο του 2025, σε περιορισμένη κλίμακα. Ακολούθησε πιο εκτεταμένη εκμετάλλευση routers και ανακατεύθυνση DNS, στις αρχές Αυγούστου. Στην κορύφωσή της τον Δεκέμβριο του 2025, περισσότερες από 18.000 μοναδικές διευθύνσεις IP από τουλάχιστον 120 χώρες βρέθηκαν να επικοινωνούν με την υποδομή της APT28.
Αυτές οι προσπάθειες επικεντρώθηκαν κυρίως σε κυβερνητικούς οργανισμούς, όπως υπουργεία εξωτερικών υποθέσεων, υπηρεσίες επιβολής του νόμου και τρίτους παρόχους υπηρεσιών email και cloud σε χώρες της Βόρειας Αφρικής, της Κεντρικής Αμερικής, της Νοτιοανατολικής Ασίας και της Ευρώπης.
Η ομάδα απειλών της Microsoft, στην ανάλυσή της για την εκστρατεία, απέδωσε τη δραστηριότητα στην APT28 και την υποομάδα της που παρακολουθείται ως Storm-2754. Ο τεχνολογικός γίγαντας δήλωσε ότι εντόπισε περισσότερους από 200 οργανισμούς και 5.000 καταναλωτικές συσκευές που επηρεάστηκαν από την κακόβουλη υποδομή DNS του δράστη.
“Για κρατικούς φορείς όπως ηForest Blizzard, το DNS hijacking επιτρέπει επίμονη, παθητική ορατότητα και reconnaissance σε μεγάλη κλίμακα“, δήλωσε η εταιρεία. “Με την παραβίαση συσκευών edge που βρίσκονται upstream μεγαλύτερων στόχων, οι δράστες μπορούν να εκμεταλλευτούν λιγότερο στενά παρακολουθούμενα ή διαχειριζόμενα assets για να εισχωρήσουν σε εταιρικά περιβάλλοντα“.
Η δραστηριότητα DNS hijacking έχει, επίσης, διευκολύνει τις επιθέσεις AitM που κατέστησαν δυνατή την κλοπή κωδικών πρόσβασης, OAuth tokens και άλλων διαπιστευτηρίων για υπηρεσίες που σχετίζονται με το διαδίκτυο και το email, θέτοντας οργανισμούς σε κίνδυνο ευρύτερης παραβίασης.
Δείτε επίσης: Storm-1175: Εκμετάλλευση zero-days για ανάπτυξη Medusa ransomware

APT28: Στόχευση routers και νέες τεχνικές DNS hijacking
Η εξέλιξη σηματοδοτεί την πρώτη φορά που η συγκεκριμένη ομάδα έχει παρατηρηθεί να χρησιμοποιεί DNS hijacking σε κλίμακα για να υποστηρίξει AitM των συνδέσεων Transport Layer Security (TLS) μετά την εκμετάλλευση συσκευών edge.
Συνήθως, η αλυσίδα επίθεσης περιλαμβάνει την APT28 να αποκτά απομακρυσμένη διαχειριστική πρόσβαση σε συσκευές SOHO και να αλλάζει τις προεπιλεγμένες ρυθμίσεις δικτύου για να χρησιμοποιεί διακομιστές DNS υπό τον έλεγχό της. Η κακόβουλη αναδιαμόρφωση προκαλεί τις συσκευές να στέλνουν τα αιτήματα DNS τους σε διακομιστές που ελέγχονται από τον δράστη.
Αυτό, με τη σειρά του, προκαλεί τα DNS lookups για εφαρμογές email ή σελίδες σύνδεσης να γίνονται resolved από τον κακόβουλο διακομιστή DNS. Ο δράστης, στη συνέχεια, προσπαθεί να διεξάγει επιθέσεις AitM κατά αυτών των συνδέσεων για να κλέψει διαπιστευτήρια λογαριασμού χρήστη εξαπατώντας τα θύματα να συνδεθούν σε κακόβουλη υποδομή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ορισμένα από αυτά τα domains συνδέονται με το Microsoft Outlook στο διαδίκτυο. Η Microsoft δήλωσε επίσης ότι εντόπισε δραστηριότητα AitM που στόχευε διακομιστές που δεν φιλοξενούνται από τη Microsoft, σε τουλάχιστον τρεις κυβερνητικούς οργανισμούς στην Αφρική.
“Πιστεύεται ότι οι επιχειρήσεις DNS hijacking είναι ευκαιριακές, με τον δράστη να αποκτά ορατότητα σε μια μεγάλη ομάδα υποψήφιων χρηστών-στόχων και στη συνέχεια να φιλτράρει τους χρήστες σε κάθε στάδιο της αλυσίδας εκμετάλλευσης για να διαλέξει θύματα με πιθανές πληροφορίες αξίας“.
Στόχευση TP-Link και MikroTik routers
Λέγεται ότι η APT28 εκμεταλλεύτηκε TP-Link WR841N routers μέσω του CVE-2023-50224 (βαθμολογία CVSS: 6,5), μιας ευπάθειας παράκαμψης ελέγχου ταυτότητας που θα μπορούσε να χρησιμοποιηθεί για την εξαγωγή αποθηκευμένων διαπιστευτηρίων μέσω ειδικά διαμορφωμένων αιτημάτων HTTP GET.
Δείτε επίσης: Ιρανική εκστρατεία password-spraying στοχεύει ισραηλινές οργανώσεις
Σύμφωνα με το Υπουργείο Δικαιοσύνης, οι απειλητικοί παράγοντες που συνδέονται με τη Στρατιωτική Μονάδα 26165 της Κεντρικής Διεύθυνσης του Γενικού Επιτελείου των Ενόπλων Δυνάμεων της Ρωσικής Ομοσπονδίας (GRU), έχουν εκμεταλλευτεί γνωστά τρωτά σημεία ασφαλείας για να κλέψουν διαπιστευτήρια για χιλιάδες TP-Link routers παγκοσμίως τουλάχιστον από το 2024.

“Στη συνέχεια, οι επιτιθέμενοι εφάρμοσαν μια αυτοματοποιημένη διαδικασία φιλτραρίσματος για να προσδιορίσουν ποια αιτήματα DNS ήταν ενδιαφέροντα και δικαιολογούσαν την υποκλοπή“, δήλωσε το Υπουργείο Δικαιοσύνης. “Για επιλεγμένους στόχους, οι DNS resolvers της GRU παρείχαν δόλια DNS records για συγκεκριμένα domains που μιμούνταν νόμιμες υπηρεσίες – συμπεριλαμβανομένου του Microsoft Outlook Web Access – για να διευκολύνουν τις επιθέσεις Actor-in-the-Middle κατά του κρυπτογραφημένου network traffic των θυμάτων”.
Ένα δεύτερο σύμπλεγμα διακομιστών λαμβάνει αιτήματα DNS μέσω παραβιασμένων routers και στη συνέχεια τα προωθεί σε απομακρυσμένους διακομιστές που ανήκουν σε δράστες. Εκτιμάται ότι αυτό το σύμπλεγμα έχει, επίσης, εμπλακεί σε διαδραστικές λειτουργίες που στοχεύουν έναν μικρό αριθμό MikroTik routers που βρίσκονται στην Ουκρανία.
Πηγή: thehackernews.com
