211service.com
De russiske hackerne som traff valget i 2016 har vært veldig travle siden
Kreml Foto: Kreml av Mariano Mantel CC BY NC 2.0
Helt siden de var en av gruppene involvert i det beryktede hacket til Den demokratiske nasjonale komiteen i 2016, har sporet stort sett gått kald på de russiske etterretningshackerne kjent som Cozy Bear.
Ny forskning viser imidlertid at Cozy Bear (også kjent som Dukes) aldri forsvant i det hele tatt. Selv om de klarte å holde seg unna rampelyset i over to år, har gruppen vært aktivt engasjert i en seks år lang spionkampanje rettet mot utenriksdepartementene i minst tre europeiske land og en ambassade i Washington, DC. EU-nasjonen, ifølge ny jobb av det slovakiske cybersikkerhetsselskapet ESET.
To andre avanserte hackergrupper fra Russland, med kodenavnene Fancy Bear og Turla, ble funnet på noen av de samme datamaskinene som ble brutt. Russiske hackergrupper fra ulike armer av regjeringen – i dette tilfellet militæret og etterretningsbyråene – er kjent for å konkurrere aggressivt med hverandre når de går etter mål med høy verdi.
Cozy Bears vedvarende og grundige kampanje mot en rekke europeiske politiske mål bruker ny skadelig programvare og taktikk i det forskerne kaller Operation Ghost, en kampanje med røtter så langt tilbake som i 2013 og som strekker seg minst til juni 2019.
Gå inn gjennom bakdøren: Hackerne starter vanligvis angrepet med spyd-phishing-e-poster – meldinger som er nøye utformet for å lure svært spesifikke mål til å klikke på skadelige lenker, og starter en prosess for å laste ned farlig programvare som gir Cozy Bear kontroll over nøkkelmaskiner og kontoer. Detaljene om hvordan hackerne oppnår dette målet viser at de er blant verdens beste på det de gjør.
Kampanjen, som hovedsakelig ble utført i arbeidstiden i Moskvas tidssone, involverte flere nye skadevarefamilier som ble oppdaget i bruk under denne operasjonen.
En ny malware-familie kjent som FatDuke er bygget spesifikt av denne gruppen for å gi skjult og stille bakdørstilgang til et offers maskin ved å etterligne målets nettleser ned til spesifikke detaljer som å bruke samme brukeragent som nettleseren installert på systemet.
Her er hvordan forskere antar at en type angrep fra Operation Ghost kan utfolde seg: Et mål, si en europeisk diplomat, ville motta en e-post laget spesielt for å få henne til å laste ned et ondsinnet dokument. Dette dokumentet vil inneholde PolyglotDuke malware hvis mål er å i det skjulte installere annen skadelig programvare på maskinen. For å gjøre det ser skadevare på forhåndsbestemte meldinger på populære nettsteder som Reddit, som ser ut som vanlig internetttrafikk. Et bilde lastes ned som bruker en taktikk kalt steganography, som subtilt endrer en bildefil for å skjule kodede data inkludert ekstra nyttelast. Plutselig inneholder normalt utseende bilder ondsinnet og nesten usynlig kode.
De vil installere MiniDuke-bakdøren, og deretter, som trinn tre av lekeboken for de mest interessante og viktige målene, flytter de til FatDuke. En vellykket utplassering av FatDuke, kalt den nåværende flaggskip-bakdøren som brukes av Dukes, betyr at kampen er over.
Ligger lavt: Det som også er eksepsjonelt med denne gruppen og denne kampanjen er måten operasjonens nettverksinfrastruktur ble bygget på nytt for hvert offer.
Denne typen kompartmentalisering blir generelt sett bare av de mest grundige angriperne, sa ESET-forskerne Matthieu Faou, Mathieu Tartare og Thomas Dupuy i den nye rapporten . «Det forhindrer at hele operasjonen brennes når et enkelt offer oppdager infeksjonen og deler det relaterte nettverket [indikatorer på kompromiss] med sikkerhetsmiljøet.
Cozy Bear har vært aktiv i over et tiår.
Vår nye forskning viser at selv om en spiongruppe forsvinner fra offentlige rapporter i mange år, kan den ikke ha sluttet å spionere, skrev forskerne. Cozy Bear var i stand til å fly under radaren i mange år mens de kompromitterte mål med høy verdi, som før.