ΑρχικήSecurityΡώσοι χάκερ στοχεύουν την κυβέρνηση του Τατζικιστάν

Ρώσοι χάκερ στοχεύουν την κυβέρνηση του Τατζικιστάν

Η ομάδα Ρώσων χάκερ TAG-110 διεξάγει καμπάνια ηλεκτρονικού spear-phishing κατά του Τατζικιστάν, χρησιμοποιώντας πρότυπα εγγράφων Word με ενεργοποιημένες μακροεντολές ως αρχικό φορτίο.

Δείτε επίσης: Η ρωσική APT28 στοχεύει οργανισμούς που υποστηρίζουν την Ουκρανία

Ρώσοι χάκερ Τατζικιστάν

Η αλυσίδα επίθεσης αποτελεί απόκλιση από τη μέχρι πρότινος τεκμηριωμένη τακτική του συγκεκριμένου παράγοντα, ο οποίος χρησιμοποιούσε εφαρμογές HTML (.HTA) με την ονομασία HATVIBE, σύμφωνα με ανάλυση της ομάδας Insikt της Recorded Future.

Η ομάδα TAG-110, επίσης γνωστή ως UAC-0063, είναι ένας φορέας απειλής που έχει συσχετιστεί με επιθέσεις σε ευρωπαϊκές πρεσβείες, καθώς και σε άλλους οργανισμούς στην Κεντρική Ασία, την Ανατολική Ασία και την Ευρώπη. Πιστεύεται ότι είναι ενεργή τουλάχιστον από το 2021 και εκτιμάται ότι παρουσιάζει επαφές ή κοινά χαρακτηριστικά με την ρωσική κρατικά υποστηριζόμενη ομάδα κυβερνοκατασκοπείας APT28. Οι δραστηριότητές της τεκμηριώθηκαν για πρώτη φορά από τη ρουμανική εταιρεία κυβερνοασφάλειας Bitdefender τον Μάιο του 2023, σε σχέση με μια καμπάνια που περιλάμβανε κακόβουλο λογισμικό με την κωδική ονομασία DownEx (επίσης γνωστό ως STILLARCH), το οποίο στόχευε κρατικούς φορείς στο Καζακστάν και στο Αφγανιστάν.

Δείτε ακόμα: Ρουμανία εκλογές: Ρώσοι hackers πραγματοποίησαν DDoS επιθέσεις

Ωστόσο, ήταν η Ομάδα Άμεσης Αντίδρασης για Υπολογιστικά Συμβάντα της Ουκρανίας (CERT-UA) που επισήμως έδωσε την ονομασία UAC-0063 τον ίδιο μήνα, αφού αποκάλυψε κυβερνοεπιθέσεις κατά κρατικών φορέων της χώρας, χρησιμοποιώντας ποικιλίες κακόβουλου λογισμικού όπως τα LOGPIE, CHERRYSPY (επίσης γνωστό ως DownExPyer), DownEx και PyPlunderPlug.

Ρώσοι χάκερ στοχεύουν την κυβέρνηση του Τατζικιστάν
Ρώσοι χάκερ στοχεύουν την κυβέρνηση του Τατζικιστάν

Η πιο πρόσφατη καμπάνια, η οποία παρατηρήθηκε να ξεκινά τον Ιανουάριο του 2025 και στοχεύει οργανισμούς στο Τατζικιστάν, αποκαλύπτει μια απομάκρυνση από το εργαλείο HATVIBE που προηγουμένως διανεμόταν μέσω συνημμένων spear-phishing με ενσωματωμένα αρχεία HTA, υπέρ της χρήσης αρχείων προτύπων Word με ενεργοποιημένες μακροεντολές (.DOTM), γεγονός που υποδηλώνει εξέλιξη στην τακτική τους.

Τα phishing emails φαίνεται να χρησιμοποιούν έγγραφα με θεματολογία σχετική με την κυβέρνηση του Τατζικιστάν ως δόλωμα, σε συνέχεια της γνωστής στρατηγικής χρήσης τροποποιημένων (trojanized) αυθεντικών κυβερνητικών εγγράφων ως μέσο διανομής κακόβουλου λογισμικού. Ωστόσο, η εταιρεία κυβερνοασφάλειας δήλωσε ότι δεν κατάφερε να επαληθεύσει ανεξάρτητα τη γνησιότητα των συγκεκριμένων εγγράφων.

Δείτε επίσης: Γαλλία: Κατηγορεί τους Ρώσους hackers APT28 για επιθέσεις στη χώρα

Μαζί με τα αρχεία περιλαμβάνεται μια μακροεντολή VBA, η οποία είναι υπεύθυνη για την τοποθέτηση του προτύπου εγγράφου στον φάκελο εκκίνησης του Microsoft Word, προκειμένου να εκτελείται αυτόματα. Στη συνέχεια, η μακροεντολή ενεργοποιεί επικοινωνία με διακομιστή εντολών και ελέγχου (C2) και ενδέχεται να εκτελέσει επιπλέον VBA κώδικα που αποστέλλεται μέσω των αποκρίσεων από τον διακομιστή. Η ακριβής φύση των ωφέλιμων φορτίων δεύτερου σταδίου παραμένει άγνωστη.

Πηγή: thehackernews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS