Μια ρωσική hacking ομάδα, που παρακολουθείται ως UAC-0050, στοχεύει ευρωπαϊκό χρηματοπιστωτικό ίδρυμα στο πλαίσιο μιας επίθεσης κοινωνικής μηχανικής, πιθανώς με στόχο τη συλλογή πληροφοριών ή την κλοπή οικονομικών δεδομένων.

Η ομάδα είναι, επίσης, γνωστή ως DaVinci Group, ενώ η BlueVoyant την παρακολουθεί ως Mercenary Akula. Η επίθεση στο χρηματοπιστωτικό ίδρυμα παρατηρήθηκε νωρίτερα αυτόν τον μήνα.
“Η επίθεση πλαστογράφησε ένα ουκρανικό δικαστικό domain για να παραδώσει ένα email που περιείχε έναν σύνδεσμο προς ένα remote access payload“, ανέφεραν οι ερευνητές Patrick McHale και Joshua Green. “Ο στόχος ήταν ένας ανώτερος νομικός και πολιτικός σύμβουλος που εμπλέκεται σε προμήθειες, ένας ρόλος με γνώση των λειτουργιών του ιδρύματος και των οικονομικών μηχανισμών“.
Δείτε επίσης: Υπο-ομάδα της Lazarus χρησιμοποιεί το Medusa ransomware
Η επίθεση ξεκίνησε με ένα spear-phishing email που χρησιμοποίησε νομικά θέματα για να κατευθύνει τον παραλήπτη να κατεβάσει ένα archive file που φιλοξενείται στο PixelDrain, μια υπηρεσία κοινής χρήσης αρχείων που χρησιμοποιείται από τον απειλητικό παράγοντα για να παρακάμψει τους ελέγχους ασφαλείας που βασίζονται στη φήμη.
UAC-0050: Επίθεση με πολυεπίπεδη αλυσίδα μόλυνσης
Το αρχείο ZIP ξεκινά μια πολυεπίπεδη αλυσίδα μόλυνσης. Μέσα στο αρχείο ZIP υπάρχει ένα αρχείο RAR που περιέχει ένα αρχείο 7-Zip προστατευμένο με κωδικό πρόσβασης. Αυτό, με τη σειρά του, περιλαμβάνει ένα εκτελέσιμο που εμφανίζεται ως έγγραφο PDF χρησιμοποιώντας το κόλπο της διπλής επέκτασης (*.pdf.exe).
Δείτε επίσης: Ρωσική ομάδα εκμεταλλεύεται αδύναμα firewalls της Fortinet μέσω AI

Η εκτέλεση αυτού του αρχείου αναπτύσσει έναν MSI installer για το Remote Manipulator System (RMS), ένα ρωσικό remote desktop software που επιτρέπει απομακρυσμένο έλεγχο, κοινή χρήση επιφάνειας εργασίας και μεταφορές αρχείων.
“Η χρήση τέτοιων εργαλείων ‘living-off-the-land’ παρέχει στους επιτιθέμενους επίμονη, αθόρυβη πρόσβαση, ενώ συχνά αποφεύγει την παραδοσιακή ανίχνευση από antivirus“, σημείωσαν οι ερευνητές.
Η χρήση του RMS ευθυγραμμίζεται με προηγούμενες τεχνικές της UAC-0050, καθώς ο απειλητικός παράγοντας είναι γνωστός για την εγκατάσταση νόμιμου λογισμικού απομακρυσμένης πρόσβασης όπως το LiteManager και trojans απομακρυσμένης πρόσβασης όπως το RemcosRAT.
Το Computer Emergency Response Team of Ukraine (CERT-UA) έχει χαρακτηρίσει την UAC-0050 ως μια ομάδα που συνδέεται με τις ρωσικές αρχές επιβολής του νόμου και διεξάγει συλλογή δεδομένων, κλοπή χρημάτων και πληροφοριακές και ψυχολογικές επιχειρήσεις υπό την επωνυμία Fire Cells.
Δείτε επίσης: Operation Olalampo: Η MuddyWater στοχεύει οργανισμούς με νέα malware

“Αυτή η επίθεση αντικατοπτρίζει το καλά εδραιωμένο και επαναλαμβανόμενο προφίλ επίθεσης της Mercenary Akula, ενώ προσφέρει επίσης μια αξιοσημείωτη εξέλιξη“, δήλωσε η BlueVoyant. “Πρώτον, η στόχευσή τους ήταν κυρίως επικεντρωμένη σε οντότητες με έδρα την Ουκρανία, και βασικοί στόχο ήταν λογιστές και υπάλληλοι στο τμήμα οικονομικών. Ωστόσο, αυτό το περιστατικό υποδηλώνει πιθανή διερεύνηση των θεσμών που υποστηρίζουν την Ουκρανία στη Δυτική Ευρώπη“.
Η αποκάλυψη έρχεται καθώς η Ουκρανία αποκάλυψε ότι οι ρωσικές κυβερνοεπιθέσεις που στοχεύουν την ενεργειακή υποδομή της χώρας επικεντρώνονται όλο και περισσότερο στη συλλογή πληροφοριών για την καθοδήγηση πυραυλικών επιθέσεων, παρά στην άμεση διακοπή των λειτουργιών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η εταιρεία κυβερνοασφάλειας CrowdStrike αναμένει ότι ρωσικές ομάδες θα συνεχίσουν να διεξάγουν επιθετικές επιχειρήσεις με στόχο τη συλλογή πληροφοριών από ουκρανικούς στόχους και κράτη μέλη του ΝΑΤΟ.
