Неидентифицираните нападатели са атакували хора от двете страни във войната на Русия срещу Украйна, извършвайки шпионски операции, които предполагат държавно финансиране.
Украинските мрежи бяха обект на мрачно усъвършенствани и новаторски кибератаки от Русия в продължение на почти десетилетие, а Украйна все повече отвръща на удара, особено след инвазията на Кремъл миналата година. На фона на всичко това и активността на други правителства и активисти, изследователи от фирмата за сигурност Malwarebytes казват, че са проследили нова хакерска група, която провежда шпионски операции от 2020 г. насам както срещу проукраински цели в централна Украйна, така и срещу проруски цели в Източна Украйна.
Malwarebytes приписва пет операции между 2020 г. и настоящата на групата, която се е нарекла Red Stinger. Мотивите на групата все още не са ясни, но дигиталните им кампании са забележителни със своята упоритост, агресивност и липса на връзки с други известни участници.
Кампанията, която Malwarebytes нарича „Операция 4“, беше насочена към член на украинската армия, който работи върху украинската критична инфраструктура, както и към други лица, чиято потенциална разузнавателна стойност е по-малко очевидна. По време на тази кампания нападателите са компрометирали устройствата на жертвите, за да извличат екранни снимки и документи и дори да записват аудио от микрофоните им.
В следващата „Операция 5“ групата се насочи към множество служители от изборите, организиращи руски референдуми в градове в Украйна, включително Донецк и Мариупол. Една от целите беше съветник в руската Централна избирателна комисия, а друга работи по транспорта – вероятно железопътната инфраструктура – в региона.
„Бяхме изненадани колко големи бяха тези целеви операции и колко много информация успяха да съберат.“,
казва Роберто Сантос, изследовател на разузнаването на заплахи в Malwarebytes. Сантос си сътрудничи в разследването с бившия му колега Хосейн Джази, който пръв идентифицира дейността на Red Stinger.
„Виждали сме минало целенасочено наблюдение, но е необичайно да се види фактът, че те са събирали истински записи от микрофон от жертви и данни от USB устройства.“
Изследователи от фирмата за сигурност Kaspersky за първи път публикуваха информация за „Операция 5“ в края на март, назовавайки групата зад нея Bad Magic.
Kaspersky по подобен начин видя групата да се фокусира върху държавни и транспортни цели в Източна Украйна, заедно със земеделски.
„Злонамереният софтуер и техниките, използвани в тази кампания, не са особено сложни, но са ефективни и кодът няма пряка връзка с известни кампании.“
пишат изследователите на Kaspersky.
Кампаниите започват с фишинг атаки за разпространение на злонамерени връзки, които водят до заразени ZIP файлове, злонамерени документи и специални свързващи файлове на Windows.
Оттам нападателите внедряват основни скриптове, за да действат като задна врата и зареждащ механизъм за зловреден софтуер.
Изследователите на Malwarebytes отбелязват, че Red Stinger изглежда е разработил свои собствени хакерски инструменти и използва повторно характерни скриптове и инфраструктура, включително специфични генератори на злонамерени URL и IP адреси. Изследователите успяха да разширят разбирането си за операциите на групата, след като откриха две жертви, които изглежда са се заразили със зловреден софтуер Red Stinger, докато са го тествали.
Red Stinger изглежда е активен и в момента.
Изследователите на Malwarebytes казват, че като публикуват информация за дейността на групата, те се надяват други организации да внедрят откривания за операции на Red Stinger и да търсят в собствената си телеметрия допълнителни индикации за това какво са правили хакерите в миналото и кой стои зад групата.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!