O grupo iraniano de ameaças persistentes avançadas (APT) Charming Kitten tem uma nova ferramenta de raspagem de dados em seu arsenal que captura e-mails de contas do Gmail, Yahoo e Microsoft Outlook das vítimas usando credenciais adquiridas anteriormente, descobriram pesquisadores do Google.
Uma equipe do Google Threat Analysis Group (TAG) descobriu a ferramenta, apelidada de Hyperscrape, em dezembro passado e vem rastreando-a desde então, disse em uma nova postagem no blog .
O invasor se apresenta como um usuário legítimo iniciando uma sessão de usuário autenticada que foi invadida ou por meio de credenciais roubadas e, em seguida, executa o raspador para baixar as caixas de entrada das vítimas, disse Ajax Bash, da TAG, no post do Google.
“Ele falsifica o agente do usuário para parecer um navegador desatualizado, o que permite a visualização HTML básica no Gmail”, resultando em uma mensagem de erro, explicou ele.
Se o invasor não conseguir acessar a conta dessa maneira, a ferramenta exibe uma página de login para inserir manualmente as credenciais para prosseguir, com o Hyperscrape aguardando até encontrar a página da caixa de entrada da vítima, de acordo com Bash.
O Hyperscrape parece existir desde 2020, quando suas primeiras amostras foram vistas. Charming Kitten – também conhecido como Phosphorus e inúmeros outros nomes – continua a desenvolver ativamente a ferramenta. Os ataques até agora foram limitados a menos de duas dúzias de contas localizadas no Irã, descobriram os pesquisadores.
Modo de operação
Uma vez logado, o Hyperscrape altera as configurações de idioma da conta para inglês e percorre o conteúdo da caixa de correio, baixando individualmente as mensagens como arquivos .eml e marcando-as como não lidas, explicou Bash.
Depois de baixar as mensagens da caixa de entrada, a ferramenta reverte o idioma de volta às configurações originais e exclui todos os e-mails de segurança do Google. A ferramenta foi escrita em .Net para PCs com Windows e foi projetada para ser executada na máquina do invasor, disse ele.
As primeiras versões do Hyperscrape incluíam uma opção para os atores solicitarem dados do Google Takeout, um recurso que permite aos usuários exportar seus dados para um arquivo para download.
Esse recurso geraria uma nova cópia da ferramenta e inicializaria um canal de comunicação de pipe para retransmitir os cookies e o nome da conta, ambos necessários para realizar a exportação. Uma vez recebido, o navegador navegaria até o link oficial do Takeout para solicitar e, eventualmente, baixar os dados exfiltrados.
O recurso Takeout nunca foi automatizado na ferramenta, no entanto, e os pesquisadores disseram que não estão claros por que ele foi removido.
Os pesquisadores do Google testaram o Hyperscrape especificamente com uma conta do Gmail, observando que a funcionalidade pode ser diferente para aplicativos de e-mail do Yahoo ou da Microsoft quando sob ataque. Além disso, o Hyperscrape não será executado a menos que em um diretório com outras dependências de arquivos, eles explicaram.
Objetivos adicionais
Charming Kitten é um APT prolífico que acredita-se ser apoiado pelo governo do Irã e conhecido por vários outros nomes – incluindo TA453, APT35, Ajax Security Team, NewsBeef, Newscaster e Phosphorus.
O grupo – que ganhou destaque em 2018 – tem sido extremamente ativo nos últimos anos e é mais conhecido por ataques de ciberespionagem direcionados contra políticos, jornalistas, ativistas de direitos humanos, pesquisadores, acadêmicos e grupos de reflexão.
Alguns dos ataques mais importantes da APT ocorreram em 2020, quando o grupo mirou as campanhas presidenciais de Trump e Biden, bem como participantes de duas cúpulas geopolíticas globais, a Conferência de Segurança de Munique e a Cúpula Think 20 (T20), em separado e vários incidentes.
Embora o Hyperscrape não mostre nada inovador no que diz respeito ao novo malware, ele mostra o compromisso da Charming Kitten em desenvolver recursos personalizados dedicados a um propósito específico, de acordo com Bash.
“Como muitas de suas ferramentas, o HYPERSCRAPE não se destaca por sua sofisticação técnica, mas sim por sua eficácia em cumprir os objetivos do Charming Kitten”, explicou.
E enquanto grupos como Charming Kitten geralmente têm objetivos muito direcionados para suas atividades cibercriminosas, a divulgação e o trabalho do Google TAG com a aplicação da lei contra APTs visa aumentar a conscientização tanto na comunidade de segurança quanto nas empresas e comunidades visadas, de acordo com a postagem do blog.
A empresa incentiva os usuários de alto risco a se inscreverem no Programa de Proteção Avançada (APP) e usarem a Navegação segura aprimorada no nível da Conta do Google para garantir um alto nível de proteção contra ameaças contínuas.
FONTE: DARK READING