E-mails militares ucranianos hackeados para phish e roubar dados de refugiados

0 0
Read Time:2 Minute, 13 Second

Uma campanha de phishing recém-descoberta usa contas de e-mail comprometidas do pessoal do exército ucraniano para roubar dados de entidades governamentais europeias. Vale ressaltar que os endereços de e-mail na discussão são contas de e-mail privadas de militares ucranianos oferecidas por @i.ua e @meta.ua.

As descobertas vêm logo após o Serviço Estatal de Comunicação Especial e Proteção da Informação da Ucrânia emitir um aviso na semana passada sobre a possibilidade de ataques de phishing contra seus oficiais militares para roubar dados privados confidenciais.

Sobre Asylum Ambuscade

A empresa de segurança empresarial Proofpoint, com sede em Sunnyvale, divulgou detalhes de uma nova campanha de phishing onde atores de ameaças patrocinados pelo Estado-nação visam roubar o movimento de refugiados ucranianos e fornecer dados relacionados.

Eles estão mirando entidades governamentais europeias para obter informações de inteligência. A campanha foi detectada em 24 de fevereiro de 2022. A empresa apelidou a campanha de engenharia social como Asylum Ambuscade.

E-mails maliciosos usados para hackear dados

No relatório, os pesquisadores do Proofpoint Michael Raggi e Zydeca Cass escreveram que os atores de ameaças usam e-mails carregados com um anexo macro malicioso (arquivo XLS). O conteúdo está relacionado à Reunião de Emergência do Conselho de Segurança da OTAN, realizada em 23 de fevereiro.

O anexo malicioso tenta baixar malware baseado em Lua conhecido como SunSeed. O objetivo principal dos atacantes é atingir funcionários do governo europeu responsáveis pela gestão do transporte, alocação orçamentária/financeira e movimento populacional na Europa.

E-mails militares ucranianos hackeados para phish e roubar dados de refugiados
Avisos enviados pelas autoridades ucranianas

Um aspecto fundamental do Asylum Ambuscade é que contas de e-mail comprometidas de militares ucranianos são usadas para distribuir e-mails com malware em hosts infectados. O SunSeed serve como downloader para estabelecer comunicações com o servidor controlado pelo invasor para extrair a carga útil do próximo estágio.

Possível criminoso?

O Proofpoint não associou a nova campanha de phishing a nenhum grupo de hackers específico ou ator de ameaças. A empresa observou em seu blog que os dois conjuntos de ataques observados indicam semelhanças entre as sobreposições da linha do tempo, iscas de phishing usadas na campanha e os padrões de vitimologia com um grupo apoiado pelo Estado bielorrusso conhecido como TA445 (também conhecido como UNC1151 e Ghostwriter.

As iscas de engenharia social utilizadas nesta campanha de phishing foram muito oportunas, após uma reunião do Conselho de Segurança da OTAN em 23 de fevereiro de 2022 e uma notícia sobre uma “lista de mortes” do governo russo que tinha como alvo os ucranianos que começaram a circular nos meios de comunicação ocidentais em 21 de fevereiro de 2022.

FONTE: HACK READ

POSTS RELACIONADOS