O ator de ameaças alinhado ao estado chinês TA423 (também conhecido como Leviathan/APT40) está por trás de uma campanha sustentada de espionagem cibernética contra países e entidades que operam no Mar da China Meridional, incluindo organizações envolvidas em um parque eólico offshore no Estreito de Taiwan.
As campanhas mais recentes do agente da ameaça usaram e-mails maliciosos representando organizações de mídia australianas, incluindo o falso Australian Morning News, para entregar malware ScanBox para reconhecimento, de acordo com um relatório elaborado pela empresa de segurança cibernética Proofpoint, trabalhando em colaboração com a PwC.
Os pesquisadores também observaram atividades de phishing direcionadas a agências governamentais, empresas de mídia e operadores de turbinas eólicas do Mar da China Meridional, bem como um fabricante europeu que fornece equipamentos para o Parque Eólico Offshore de Yunlin, no Estreito de Taiwan.
A campanha de espionagem estava ativa de abril a junho, com URLs entregues em e-mails de phishing que redirecionavam as vítimas para um site malicioso, onde a página de destino entregava uma carga de malware JavaScript ScanBox para alvos selecionados.
“As campanhas de phishing relacionadas ao ScanBox identificadas de abril a junho de 2022 se originaram de endereços de e-mail do Gmail e Outlook que a Proofpoint avalia com confiança moderada foram criados pelo agente da ameaça e utilizaram uma variedade de [linhas] de assunto, incluindo ‘licença médica’, ‘usuário Research’ e ‘Request Cooperation'”, observou uma postagem no blog sobre a campanha , acrescentando que a campanha de phishing está em andamento.
O ScanBox é uma estrutura de reconhecimento e exploração projetada para coletar vários tipos de informações, como o endereço IP público do alvo, o tipo de navegador da Web que eles usam e a configuração do navegador (informações de idioma ou plug-in, por exemplo). Ele permite que os agentes de ameaças criem perfis de vítimas e forneçam outros malwares cuidadosamente criados para alvos de interesse selecionados.
Isso serve como uma configuração para os seguintes estágios de coleta de informações e potencial exploração ou comprometimento subsequente, em que o malware pode ser implantado para obter persistência nos sistemas da vítima e permitir que o invasor realize atividades de espionagem.
“Isso cria uma impressão da rede da vítima que os atores então estudam e decidem o melhor caminho a seguir para alcançar mais comprometimentos”, explica Sherrod DeGrippo, vice-presidente de pesquisa e detecção de ameaças da Proofpoint.
A Proofpoint começou a observar um padrão consistente de segmentação contra entidades sediadas na Malásia e na Austrália já em março de 2021 – a primeira fase da campanha.
“A segunda fase começou em março de 2022 e consistiu em campanhas de phishing que usavam anexos de injeção de modelo RTF, aproveitando URLs de modelo personalizados para cada alvo”, observou o relatório.
Ativo há quase uma década
DeGrippo observa que o TA423 está ativo há quase 10 anos, com sua atividade se encaixando em eventos militares e políticos na região da Ásia-Pacífico. Os alvos típicos do TA423 incluem empreiteiros de defesa, fabricantes, universidades, agências governamentais, escritórios de advocacia envolvidos em disputas diplomáticas e empresas estrangeiras envolvidas com a política da Australásia ou operações no Mar da China Meridional.
Ela chama o TA423 de “um dos mais consistentes” atores de ameaças persistentes avançadas (APT) no cenário de ameaças, apoiando o governo chinês em assuntos relacionados ao Mar da China Meridional, inclusive durante as recentes tensões em Taiwan.
“Este grupo quer saber especificamente quem está ativo na região e, embora não possamos dizer com certeza, seu foco em questões navais provavelmente continuará sendo uma prioridade constante em lugares como Malásia, Cingapura, Taiwan e Austrália”, disse ela. explica.
O grupo é tão capaz que, em 2021, o Departamento de Justiça dos EUA acusou quatro de seus supostos membros de “campanha global de invasão de computadores visando propriedade intelectual e informações comerciais confidenciais”.
“Esperamos que o TA423 continue com sua missão de coleta de inteligência e espionagem visando principalmente países com interesses no Mar da China Meridional, bem como outras invasões na Austrália, Europa e Estados Unidos”, disse DeGrippo.
Pico nas campanhas de phishing
Atores maliciosos estão usando métodos cada vez mais sofisticados e incomuns para realizar campanhas de phishing.
No início deste mês, os agentes de ameaças usam uma conta comercial comprometida do Dynamics 365 Customer Voice e um link que se apresenta como uma pesquisa para roubar credenciais do Microsoft 365 em uma campanha generalizada .
Os pesquisadores do Google também descobriram a mais recente ameaça do grupo iraniano de APT Charming Kitten, que possui uma nova ferramenta de extração de dados que captura e-mails das contas do Gmail, Yahoo e Microsoft Outlook das vítimas usando credenciais adquiridas anteriormente.
DeGrippo diz que proteger os usuários de e-mail e o vetor de e-mail deve ser uma prioridade para as organizações, principalmente para os setores altamente segmentados com tráfego de e-mail significativo.
“As organizações devem se concentrar em uma estratégia de segurança cibernética baseada em pessoas, processos e tecnologia”, acrescenta ela. “Isso significa treinar indivíduos para identificar e-mails maliciosos, usar ferramentas de segurança de e-mail para bloquear ameaças antes que elas cheguem às caixas de entrada dos usuários e implementar os processos corretos para garantir que as ameaças possam ser mitigadas imediatamente”.
FONTE: DARK READING