Η ομάδα Ρώσων χάκερ TAG-110 διεξάγει καμπάνια ηλεκτρονικού spear-phishing κατά του Τατζικιστάν, χρησιμοποιώντας πρότυπα εγγράφων Word με ενεργοποιημένες μακροεντολές ως αρχικό φορτίο.
Δείτε επίσης: Η ρωσική APT28 στοχεύει οργανισμούς που υποστηρίζουν την Ουκρανία

Η αλυσίδα επίθεσης αποτελεί απόκλιση από τη μέχρι πρότινος τεκμηριωμένη τακτική του συγκεκριμένου παράγοντα, ο οποίος χρησιμοποιούσε εφαρμογές HTML (.HTA) με την ονομασία HATVIBE, σύμφωνα με ανάλυση της ομάδας Insikt της Recorded Future.
Η ομάδα TAG-110, επίσης γνωστή ως UAC-0063, είναι ένας φορέας απειλής που έχει συσχετιστεί με επιθέσεις σε ευρωπαϊκές πρεσβείες, καθώς και σε άλλους οργανισμούς στην Κεντρική Ασία, την Ανατολική Ασία και την Ευρώπη. Πιστεύεται ότι είναι ενεργή τουλάχιστον από το 2021 και εκτιμάται ότι παρουσιάζει επαφές ή κοινά χαρακτηριστικά με την ρωσική κρατικά υποστηριζόμενη ομάδα κυβερνοκατασκοπείας APT28. Οι δραστηριότητές της τεκμηριώθηκαν για πρώτη φορά από τη ρουμανική εταιρεία κυβερνοασφάλειας Bitdefender τον Μάιο του 2023, σε σχέση με μια καμπάνια που περιλάμβανε κακόβουλο λογισμικό με την κωδική ονομασία DownEx (επίσης γνωστό ως STILLARCH), το οποίο στόχευε κρατικούς φορείς στο Καζακστάν και στο Αφγανιστάν.
Δείτε ακόμα: Ρουμανία εκλογές: Ρώσοι hackers πραγματοποίησαν DDoS επιθέσεις
Ωστόσο, ήταν η Ομάδα Άμεσης Αντίδρασης για Υπολογιστικά Συμβάντα της Ουκρανίας (CERT-UA) που επισήμως έδωσε την ονομασία UAC-0063 τον ίδιο μήνα, αφού αποκάλυψε κυβερνοεπιθέσεις κατά κρατικών φορέων της χώρας, χρησιμοποιώντας ποικιλίες κακόβουλου λογισμικού όπως τα LOGPIE, CHERRYSPY (επίσης γνωστό ως DownExPyer), DownEx και PyPlunderPlug.

Η πιο πρόσφατη καμπάνια, η οποία παρατηρήθηκε να ξεκινά τον Ιανουάριο του 2025 και στοχεύει οργανισμούς στο Τατζικιστάν, αποκαλύπτει μια απομάκρυνση από το εργαλείο HATVIBE που προηγουμένως διανεμόταν μέσω συνημμένων spear-phishing με ενσωματωμένα αρχεία HTA, υπέρ της χρήσης αρχείων προτύπων Word με ενεργοποιημένες μακροεντολές (.DOTM), γεγονός που υποδηλώνει εξέλιξη στην τακτική τους.
Τα phishing emails φαίνεται να χρησιμοποιούν έγγραφα με θεματολογία σχετική με την κυβέρνηση του Τατζικιστάν ως δόλωμα, σε συνέχεια της γνωστής στρατηγικής χρήσης τροποποιημένων (trojanized) αυθεντικών κυβερνητικών εγγράφων ως μέσο διανομής κακόβουλου λογισμικού. Ωστόσο, η εταιρεία κυβερνοασφάλειας δήλωσε ότι δεν κατάφερε να επαληθεύσει ανεξάρτητα τη γνησιότητα των συγκεκριμένων εγγράφων.
Δείτε επίσης: Γαλλία: Κατηγορεί τους Ρώσους hackers APT28 για επιθέσεις στη χώρα
Μαζί με τα αρχεία περιλαμβάνεται μια μακροεντολή VBA, η οποία είναι υπεύθυνη για την τοποθέτηση του προτύπου εγγράφου στον φάκελο εκκίνησης του Microsoft Word, προκειμένου να εκτελείται αυτόματα. Στη συνέχεια, η μακροεντολή ενεργοποιεί επικοινωνία με διακομιστή εντολών και ελέγχου (C2) και ενδέχεται να εκτελέσει επιπλέον VBA κώδικα που αποστέλλεται μέσω των αποκρίσεων από τον διακομιστή. Η ακριβής φύση των ωφέλιμων φορτίων δεύτερου σταδίου παραμένει άγνωστη.
Πηγή: thehackernews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
