211service.com
De russiske hackere, der ramte valget i 2016, har haft meget travlt siden
Kreml Foto: Kreml af Mariano Mantel CC BY NC 2.0
Lige siden de var en af grupperne involveret i det berygtede hack af Den Demokratiske Nationalkomité i 2016, er sporet stort set gået koldt på de russiske efterretningshackere kendt som Cozy Bear.
Ny forskning viser imidlertid, at Cozy Bear (også kendt som Dukes) aldrig forsvandt overhovedet. Selvom det lykkedes dem at holde sig ude af rampelyset i over to år, har gruppen været aktivt engageret i en seks år lang spionkampagne rettet mod udenrigsministerier i mindst tre europæiske lande og en ambassade i Washington, DC. EU-nation ifølge nyt arbejde af det slovakiske cybersikkerhedsfirma ESET.
To andre avancerede hackergrupper fra Rusland, der bærer kodenavnene Fancy Bear og Turla, blev fundet på nogle af de samme brudte computere. Russiske hackergrupper fra forskellige arme af regeringen - i dette tilfælde militæret og efterretningstjenesterne - er kendt for at konkurrere aggressivt med hinanden, når de går efter mål af høj værdi.
Cozy Bears vedholdende og omhyggelige kampagne mod en række europæiske politiske mål bruger ny malware og taktik i det, forskerne kalder Operation Ghost, en kampagne med rødder så langt tilbage som i 2013 og som minimum strækker sig til juni 2019.
Gå ind ad bagdøren: Hackerne starter typisk deres angreb med spear-phishing-e-mails – beskeder omhyggeligt designet til at narre meget specifikke mål til at klikke på ondsindede links, og starter en proces til at downloade farlig software, der giver Cozy Bear kontrol over nøglemaskiner og konti. Detaljerne om, hvordan hackerne opnår dette mål, viser, at de er blandt verdens bedste til det, de gør.
Kampagnen, der stort set blev gennemført i arbejdstiden i Moskvas tidszone, involverede flere nye malware-familier, der blev opdaget i brug under denne operation.
En ny malware-familie kendt som FatDuke er bygget specifikt af denne gruppe for at give skjult og stille bagdørsadgang til et offers maskine ved at efterligne målets browser ned til specifikke detaljer som f.eks. at bruge den samme brugeragent som browseren installeret på systemet.
Her er, hvordan forskere antager, at en slags angreb fra Operation Ghost kan udfolde sig: Et mål, siger en europæisk diplomat, ville modtage en e-mail, der er lavet specifikt for at få hende til at downloade et ondsindet dokument. Dette dokument ville indeholde PolyglotDuke malware, hvis mål er at i det skjulte installere anden malware på maskinen. For at gøre det ser malwaren på forudbestemte beskeder på populære websteder som Reddit, der ligner normal internettrafik. Der downloades et billede, der bruger en taktik kaldet steganografi, som subtilt ændrer en billedfil for at skjule kodede data inklusive yderligere nyttelast. Pludselig indeholder normalt udseende billeder ondsindet og næsten usynlig kode.
De installerer MiniDuke-bagdøren og derefter, som fase tre af spillebogen for de mest interessante og vigtige mål, flytter de til FatDuke. En vellykket implementering af FatDuke, kaldet den nuværende flagskibsbagdør, der bruges af Dukes, betyder, at kampen er forbi.
Ligger lavt: Hvad der også er usædvanligt ved denne gruppe og denne kampagne er måden, hvorpå operationens netværksinfrastruktur blev bygget på ny for hvert offer.
Denne form for opdeling ses generelt kun af de mest omhyggelige angribere, sagde ESET-forskerne Matthieu Faou, Mathieu Tartare og Thomas Dupuy i den nye rapport . 'Det forhindrer hele operationen i at blive brændt, når et enkelt offer opdager infektionen og deler det relaterede netværk [indikatorer for kompromis] med sikkerhedssamfundet.
Cozy Bear har været aktiv i over et årti.
Vores nye forskning viser, at selvom en spionagegruppe forsvinder fra offentlige rapporter i mange år, er den måske ikke holdt op med at spionere, skrev forskerne. Cozy Bear var i stand til at flyve under radaren i mange år, mens de kompromitterede højværdimål, som før.