211service.com
Russiske hackere infiltrerer virksomheder via kontorprinteren
Kategori: Computing Udsendt august 05
En gruppe hackere, der er knyttet til russiske spionagenturer, bruger 'tingenes internet'-enheder som internetforbundne telefoner og printere til at bryde ind i virksomhedens netværk, meddelte Microsoft mandag.
Fancy Bear går aldrig i dvale : De russiske hackere, der går under navne som Strontium, Fancy Bear og APT28, er knyttet til det militære efterretningsagentur GRU.
Gruppen har været aktiv siden mindst 2007. De er krediteret for en lang række af berygtet arbejde, herunder indbrud i den demokratiske nationale komité i 2016, de lammende NotPetya-angreb mod Ukraine i 2017 og målretning mod politiske grupper i Europa og Nordamerika i hele 2018 .
Tingenes usikkerhed : Den nye kampagne fra GRU kompromitterede populære internet of things-enheder, herunder en VOIP-telefon (voice over internet protocol), en tilsluttet kontorprinter og en videodekoder for at få adgang til virksomhedens netværk. Microsoft har noget af det bedste overblik over virksomhedens netværk på jorden, fordi så mange organisationer bruger Windows-maskiner. Microsofts Threat Intelligence Center opdagede Fancy Bears nye arbejde, der startede i april 2019.
Adgangskoden er adgangskode : Selvom ting som smartphones og stationære computere ofte er top of mind, når det kommer til sikkerhed, er det ofte printeren, kameraet eller dekoderen, der lader en dør stå åben for en hacker at udnytte.
I flere tilfælde så Microsoft Fancy Bear få adgang til målrettede netværk, fordi IoT-enhederne blev implementeret med standardadgangskoder. I et andet tilfælde blev den seneste sikkerhedsopdatering ikke anvendt. Ved at bruge disse enheder som udgangspunkt etablerede hackerne et strandhoved og ledte efter yderligere adgang.
Så snart skuespilleren havde etableret adgang til netværket, gav en simpel netværksscanning for at lede efter andre usikre enheder dem til at opdage og bevæge sig på tværs af netværket på jagt efter højere privilegerede konti, der ville give adgang til data af højere værdi, advarede Microsoft i et blogindlæg offentliggjort mandag.
Hackerne flyttede fra en enhed til en anden, etablerede persistens og kortlagde netværket, mens de gik, og kommunikerede med kommando- og kontrolservere hele tiden.
Globale mål : Microsoft har fulgt denne gruppe nøje i løbet af det sidste år.
Ud af de 1.400 meddelelser, som virksomheden har leveret til dem, der er målrettet eller kompromitteret af Fancy Bear, har 20 % været til globale ikke-statslige organisationer, tænketanke eller politisk tilknyttede organisationer. De resterende 80% har været til forskellige sektorer, herunder regering, teknologi, militær, medicin, uddannelse og teknik.
Vi har også observeret og underrettet STRONTIUM-angreb mod olympiske organisationskomitéer, antidopingbureauer og gæstfrihedsindustrien, advarede Microsofts blog.
Sidste år tog FBI forstyrrende handling mod en Fancy Bear-kampagne kendt som VPNFilter, som målrettede routere og netværkslagringsenheder med malware med destruktive evner til at mure en enhed ved at slette firmware og gøre enheden ubrugelig. Kampagnen var især rettet mod Ukraine, et yndet mål for Fancy Bear.