Uma campanha de phishing recém-descoberta usa contas de e-mail comprometidas do pessoal do exército ucraniano para roubar dados de entidades governamentais europeias. Vale ressaltar que os endereços de e-mail na discussão são contas de e-mail privadas de militares ucranianos oferecidas por @i.ua e @meta.ua.
As descobertas vêm logo após o Serviço Estatal de Comunicação Especial e Proteção da Informação da Ucrânia emitir um aviso na semana passada sobre a possibilidade de ataques de phishing contra seus oficiais militares para roubar dados privados confidenciais.
Sobre Asylum Ambuscade
A empresa de segurança empresarial Proofpoint, com sede em Sunnyvale, divulgou detalhes de uma nova campanha de phishing onde atores de ameaças patrocinados pelo Estado-nação visam roubar o movimento de refugiados ucranianos e fornecer dados relacionados.
Eles estão mirando entidades governamentais europeias para obter informações de inteligência. A campanha foi detectada em 24 de fevereiro de 2022. A empresa apelidou a campanha de engenharia social como Asylum Ambuscade.
E-mails maliciosos usados para hackear dados
No relatório, os pesquisadores do Proofpoint Michael Raggi e Zydeca Cass escreveram que os atores de ameaças usam e-mails carregados com um anexo macro malicioso (arquivo XLS). O conteúdo está relacionado à Reunião de Emergência do Conselho de Segurança da OTAN, realizada em 23 de fevereiro.
O anexo malicioso tenta baixar malware baseado em Lua conhecido como SunSeed. O objetivo principal dos atacantes é atingir funcionários do governo europeu responsáveis pela gestão do transporte, alocação orçamentária/financeira e movimento populacional na Europa.

Um aspecto fundamental do Asylum Ambuscade é que contas de e-mail comprometidas de militares ucranianos são usadas para distribuir e-mails com malware em hosts infectados. O SunSeed serve como downloader para estabelecer comunicações com o servidor controlado pelo invasor para extrair a carga útil do próximo estágio.
Possível criminoso?
O Proofpoint não associou a nova campanha de phishing a nenhum grupo de hackers específico ou ator de ameaças. A empresa observou em seu blog que os dois conjuntos de ataques observados indicam semelhanças entre as sobreposições da linha do tempo, iscas de phishing usadas na campanha e os padrões de vitimologia com um grupo apoiado pelo Estado bielorrusso conhecido como TA445 (também conhecido como UNC1151 e Ghostwriter.
As iscas de engenharia social utilizadas nesta campanha de phishing foram muito oportunas, após uma reunião do Conselho de Segurança da OTAN em 23 de fevereiro de 2022 e uma notícia sobre uma “lista de mortes” do governo russo que tinha como alvo os ucranianos que começaram a circular nos meios de comunicação ocidentais em 21 de fevereiro de 2022.
FONTE: HACK READ