ΑρχικήSecurityΤο FBI Καταστρέφει το Δίκτυο DNS Hijacking της APT28

Το FBI Καταστρέφει το Δίκτυο DNS Hijacking της APT28

Οι Ρώσοι hackers APT28 συνεχίζουν να εκμεταλλεύονται ευάλωτες συσκευές network για εκτεταμένες καμπάνιες DNS hijacking, επιτρέποντας επιθέσεις τύπου adversary-in-the-middle. Οι πρόσφατες εξελίξεις δείχνουν ότι αυτές οι επιχειρήσεις έχουν προκαλέσει άμεση παρέμβαση από τις αρχές των ΗΠΑ. Το Υπουργείο Δικαιοσύνης των ΗΠΑ και το FBI ανακοίνωσαν μια δικαστικά εξουσιοδοτημένη επιχείρηση για να διακόψουν ένα δίκτυο από παραβιασμένους routers που ελέγχονται από την APT28.

FBI DNS Hijacking APT28

Σύμφωνα με ευρήματα που ευθυγραμμίζονται με προηγούμενες αναφορές από το NCSC, η ομάδα εκμεταλλεύεται routers για να υποκλέψει επικοινωνίες, να συλλέξει διαπιστευτήρια και να στοχεύσει άτομα και οργανισμούς που παρουσιάζουν ενδιαφέρον.

DNS Hijacking και Τεχνικές Adversary-in-the-Middle

Οι επιχειρήσεις της APT28 περιλαμβάνουν το DNS hijacking, μια τεχνική που επηρεάζει τον τρόπο με τον οποίο τα domain names μετατρέπονται σε διευθύνσεις IP. Με την αλλαγή των ρυθμίσεων DNS, συχνά στο επίπεδο του router, οι επιτιθέμενοι ανακατευθύνουν το νόμιμο traffic μέσω κακόβουλης υποδομής. Αυτό επιτρέπει επιθέσεις τύπου adversary-in-the-middle, όπου τα θύματα συνδέονται εν αγνοία τους με πλαστές υπηρεσίες.

Δείτε επίσης: Ιρανοί Hackers Στοχεύουν Κρίσιμες Υποδομές ΗΠΑ με Επιθέσεις σε PLC

Αυτά τα κακόβουλα endpoints είναι σχεδιασμένα να μιμούνται νόμιμες πλατφόρμες, επιτρέποντας στους επιτιθέμενους να υποκλέψουν login sessions και να εξάγουν ευαίσθητα δεδομένα, όπως κωδικούς πρόσβασης, OAuth tokens και email.

Τόσο το FBI όσο και το NCSC έχουν σημειώσει ότι αυτές οι επιθέσεις μπορούν να επηρεάσουν browser sessions και desktop applications, αυξάνοντας την κλίμακα και την αποτελεσματικότητα της συλλογής διαπιστευτηρίων.

Οι ΗΠΑ Στοχεύουν την Υποδομή της APT28

Η επιχείρηση των αρχών, που δημοσιοποιήθηκε από το Υπουργείο Δικαιοσύνης, στόχευε ένα δίκτυο από SOHO routers που είχαν παραβιαστεί από την APT28, γνωστή επίσης ως Fancy Bear, Sofacy, Sednit, STRONTIUM, Forest Blizzard και Pawn Storm. Η ομάδα έχει συνδεθεί με τη Μονάδα 26165 της GRU της Ρωσίας. Τουλάχιστον από το 2024, οι δράστες της APT28 έχουν εκμεταλλευτεί γνωστά κενά ασφαλείας για να αποκτήσουν πρόσβαση σε χιλιάδες TP-Link routers παγκοσμίως.

Αφού έκλεψαν διαπιστευτήρια, οι δράστες τροποποίησαν τις ρυθμίσεις του router για να ανακατευθύνουν το DNS traffic σε κακόβουλους διακομιστές υπό τον έλεγχό τους.

Αρχικά, αυτές οι επιχειρήσεις ήταν γενικευμένες. Ωστόσο αργότερα, οι επιτιθέμενοι εφάρμοσαν αυτοματοποιημένους μηχανισμούς φιλτραρίσματος για να εντοπίσουν DNS ερωτήματα με intelligence value. Για επιλεγμένους στόχους, οι κακόβουλοι DNS resolvers επέστρεφαν ψευδή αρχεία για domains, ιδιαίτερα εκείνα που μιμούνταν τις υπηρεσίες Microsoft Outlook, για να διευκολύνουν επιθέσεις adversary-in-the-middle κατά του encrypted traffic.

Το FBI Καταστρέφει το Δίκτυο DNS Hijacking της APT28

Μέσω αυτής της προσέγγισης, η APT28 κατάφερε να συλλέξει μη κρυπτογραφημένους κωδικούς πρόσβασης, tokens αυθεντικοποίησης, email και άλλα ευαίσθητα δεδομένα από συσκευές συνδεδεμένες σε συμβιβασμένους δρομολογητές.

Δείτε επίσης: Η APT28 εκμεταλλεύεται SOHO routers σε εκστρατεία DNS Hijacking

Επίσημες Δηλώσεις για την Απειλή

Οι αξιωματούχοι των ΗΠΑ περιέγραψαν την καμπάνια ως επίμονη και επικίνδυνη. Ο Βοηθός Γενικός Εισαγγελέας John A. Eisenberg δήλωσε: “Η χρήση δικτύων αμερικανικών σπιτιών και επιχειρήσεων, από τη GRU, παραμένει μια σοβαρή και επίμονη απειλή“.

Ο Εισαγγελέας των ΗΠΑ David Metcalf πρόσθεσε: “Το ρωσικό military intelligence και πάλι παραβίασε το hardware των Αμερικανών για να καταλάβει κρίσιμα δεδομένα“, τονίζοντας ότι η κυβέρνηση θα συνεχίσει να αντιδρά επιθετικά στις κυβερνοαπειλές από κράτη.

Οι αξιωματούχοι του FBI επίσης υπογράμμισαν την κλίμακα της καμπάνιας. Ο Βοηθός Διευθυντής Brett Leatherman σημείωσε ότι οι παραβιασμένοι routers χρησιμοποιήθηκαν παγκοσμίως για κατασκοπεία, ενώ ο Ειδικός Πράκτορας Ted E. Docks τόνισε ότι συσκευές σε περισσότερες από 23 πολιτείες των ΗΠΑ είχαν χρησιμοποιηθεί ως όπλα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πώς το FBI Διατάραξε το Δίκτυο DNS Hijacking

Στο πλαίσιο της δικαστικά εξουσιοδοτημένης επιχείρησης, που αναφέρεται ως Operation Masquerade, το FBI ανέπτυξε τεχνικά μέτρα για να εξουδετερώσει το αμερικανικό τμήμα της υποδομής της APT28. Σύμφωνα με δικαστικά έγγραφα:

  • Το FBI έστειλε εντολές σε παραβιασμένους routers για να συλλέξουν αποδείξεις δραστηριότητας της APT28.
  • Επαναρύθμισε τις ρυθμίσεις DNS, αφαιρώντας τους κακόβουλους resolvers και αποκαθιστώντας τις νόμιμες ρυθμίσεις ISP.
  • Απέκλεισε την ικανότητα των δραστών να επανακτήσουν μη εξουσιοδοτημένη πρόσβαση.

Η επιχείρηση δοκιμάστηκε προσεκτικά σε επηρεαζόμενες συσκευές TP-Link για να διασφαλιστεί ότι δεν θα διαταράξει τη φυσιολογική λειτουργικότητα ή δεν θα συλλέξει περιεχόμενο χρηστών. Τα βήματα αποκατάστασης μπορούν να αντιστραφούν από τους χρήστες μέσω επαναφοράς εργοστασιακών ρυθμίσεων ή χειροκίνητων αλλαγών διαμόρφωσης.

Δείτε επίσης: Storm-1175: Εκμετάλλευση zero-days για ανάπτυξη Medusa ransomware

Στοχευμένες Υπηρεσίες και Δείκτες

Οι καμπάνιες DNS hijacking της APT28 έχουν συχνά στοχεύσει domains που σχετίζονται με το Microsoft Outlook, συμπεριλαμβανομένων:

  • autodiscover-s.outlook[.]com
  • imap-mail.outlook[.]com
  • outlook.live[.]com
  • outlook.office[.]com
  • outlook.office365[.]com

Αυτοί οι στόχοι αντικατοπτρίζουν μια σαφή εστίαση στη συλλογή πληροφοριών μέσω email. Η υποστηρικτική υποδομή περιλαμβάνει πολυάριθμες κακόβουλες IP περιοχές και αναγνωρίσιμες διαμορφώσεις διακομιστών, όπως ασυνήθιστα SSH ports και υπηρεσίες DNS “dnsmasq-2.85”.

Το FBI Καταστρέφει το Δίκτυο DNS Hijacking της APT28

Συστάσεις Ασφαλείας

Τόσο το FBI όσο και το NCSC συνιστούν άμεσα βήματα για τη μείωση των κινδύνων που συνδέονται με το DNS hijacking και τις επιθέσεις adversary-in-the-middle:

  • Αντικαταστήστε hardware που δεν υποστηρίζονται πια
  • Ενημερώστε το firmware στις τελευταίες διαθέσιμες εκδόσεις
  • Επαληθεύστε τις ρυθμίσεις DNS για να διασφαλίσετε ότι δείχνουν σε νόμιμους resolvers
  • Απενεργοποιήστε ή ασφαλίστε τις απομακρυσμένες διεπαφές διαχείρισης
  • Εφαρμόστε firewall rules για να περιορίσετε την έκθεση
  • Ενεργοποιήστε την πολυπαραγοντική αυθεντικοποίηση (MFA)
  • Παρακολουθήστε τα δίκτυά σας και να αναφέρετε ύποπτα σημάδια στις αρμόδιες αρχές.
📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS