Η ομάδα απειλών UNC6783 βερίσκεται πίσω από μια εξελιγμένη καμπάνια που στοχεύει εταιρείες business process outsourcing (BPO) για να αποκτήσει πρόσβαση σε εταιρικά δεδομένα δεκάδων οργανισμών υψηλής αξίας. Σύμφωνα με την Google Threat Intelligence Group (GTIG), η ομάδα πιθανότατα συνδέεται με τη διαδικτυακή hacking περσόνα Mr. Raccoon, που φέρεται να βρίσκεται πίσω από πρόσφατη κλοπή δεδομένων της Adobe.

Η στρατηγική της UNC6783 εκμεταλλεύεται τις σχέσεις εμπιστοσύνης μεταξύ των οργανισμών και των συνεργαζόμενων BPO προμηθευτών τους. Αντί να επιτίθεται απευθείας στα εταιρικά δίκτυα, η ομάδα απειλών στοχεύει τους υπαλλήλους των BPO, παρακάμπτοντας έτσι τα συστήματα ασφαλείας περιμέτρου που θα εντόπιζαν άμεσες εισβολές. Αυτή η προσέγγιση της αλυσίδας εφοδιασμού αντιπροσωπεύει μια στρατηγική αλλαγή στον τρόπο που οι εξελιγμένοι κυβερνοεπιθέσεις αποκτούν αρχική πρόσβαση σε στόχους υψηλής αξίας.
Δείτε επίσης: Google Chrome: Vertical tabs και βελτιωμένο Reading Mode
Η ανακάλυψη προέκυψε από την παρακολούθηση των λειτουργικών προτύπων της ομάδας από τη GTIG, τα οποία ευθυγραμμίζονται με τακτικές που είχαν αποδοθεί προηγουμένως στην περσόνα Mr. Raccoon. Η σύνδεση έγινε πιο συγκεκριμένη μετά από ισχυρισμούς του Mr. Raccoon σχετικά με παραβίαση στην Adobe, η οποία φέρεται να έγινε μέσω ενός παραβιασμένου ινδικού BPO που συνεργαζόταν με την εταιρεία.
Μεθοδολογία επίθεσης και τεχνικές λεπτομέρειες της UNC6783
Η αρχική πρόσβαση της UNC6783 επιτυγχάνεται μέσω κακόβουλων email που αναπτύσσουν Remote Access Tools (RAT) για να παραβιάσουν υπαλλήλους BPO. Σε ορισμένες περιπτώσεις, χρησιμοποιείται ψεύτικο λογισμικό ασφαλείας για να εξαπατήσει τους εργαζόμενους ώστε να κατεβάσουν malware απομακρυσμένης πρόσβασης. Το RAT παρέχει ολοκληρωμένες δυνατότητες επιτήρησης, συμπεριλαμβανομένης της πρόσβασης σε κάμερα και της παρακολούθησης μηνυμάτων WhatsApp.
Δείτε επίσης: Google Gemini: Βελτίωση των απαντήσεων σε θέματα ψυχικής υγείας
Για την αποφυγή ανίχνευσης, η ομάδα απειλών χρησιμοποιεί εξελιγμένες τακτικές κοινωνικής μηχανικής. Δημιουργεί domains που μιμούνται το Zendesk ακολουθώντας το μοτίβο `[.]zendesk-support<##>[.]com`, τα οποία μοιάζουν στενά με τη νόμιμη υποδομή υποστήριξης. Επιπλέον, αναπτύσσει σελίδες phishing με την επωνυμία Okta, εκμεταλλευόμενη την εμπιστοσύνη των χρηστών σε οικείες πλατφόρμες ταυτοποίησης. Χρησιμοποιεί επίσης κοινωνική μηχανική μέσω live συνομιλίας, κατευθύνοντας τους υπαλλήλους υποστήριξης σε ψεύτικες σελίδες σύνδεσης.

Το περιστατικό Adobe και η κλίμακα της απειλής
Το σημαντικότερο σχετικό περιστατικό είναι η φερόμενη παραβίαση της Adobe που αποδίδεται στον Mr. Raccoon. Σύμφωνα με τους ισχυρισμούς του επιτιθέμενου, η εισβολή επέτρεψε πρόσβαση σε 13 εκατομμύρια support tickets που περιείχαν προσωπικές πληροφορίες, 15.000 αρχεία υπαλλήλων, όλες τις υποβολές bug bounty και εσωτερικά έγγραφα. Ο επιτιθέμενος κλιμάκωσε τα προνόμιά του στέλνοντας phishing email στον manager του υπαλλήλου-θύματος, και αποκτώντας διαπιστευτήρια επέτρεψαν διευρυμένη πρόσβαση εντός της υποδομής της Adobe.
Δείτε επίσης: Anthropic, Google και Broadcom υπογράφουν τη μεγαλύτερη συμφωνία

Συστάσεις ασφαλείας και προστασία
Οι ερευνητές παρέχουν συστάσεις άμυνας κατά των επιθέσεων. Προτείνουν την ανάπτυξη κλειδιών ασφαλείας FIDO2 για πολυπαραγοντική ταυτοποίηση (MFA), παρακολούθηση των συστημάτων live συνομιλίας, καθώς και τον αποκλεισμό ψεύτικων domains που ταιριάζουν με μοτίβα Zendesk και άλλης υποδομής προμηθευτών. Οι οργανισμοί θα πρέπει επίσης να εφαρμόσουν τακτικές αναθεωρήσεις ελέγχου πρόσβασης.
Η καμπάνια υπογραμμίζει τους αυξανόμενους κινδύνους στις σχέσεις με τρίτους προμηθευτές, καθώς τα BPO λειτουργούν ως κρίσιμη υποδομή για πολλαπλούς οργανισμούς ταυτόχρονα, επηρεάζοντας πολλούς πελάτες.
Πηγή: www.securityweek.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
