حمله هکرهای APT28 به مؤسسات علمی اوکراین
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بر اساس تحلیلی که توسط تیم پاسخگویی به موارد اضطراری کامپیوتری اوکراین (CERT-UA) انجام شده، در حملاتی که اوایل جولای رخ داد، گروهی که با نام UAC-0063 شناخته میشود، از بدافزارهای معروف هت وایب (Hatvibe) و چری اسپای (Cherryspy) استفاده کرده است.
این بدافزارها قبلاً در ماه می توسط UAC-0063 در یک کمپین جاسوسی سایبری که یک نهاد دولتی نامشخص در اوکراین را هدف قرار داده بود، استفاده شدهاند.
چری اسپای به مهاجم اجازه میدهد کدهای پایتون دریافت شده از یک سرور مدیریت را اجرا کند؛ هت وایب نیز میتواند فایلهای دیگری را روی دستگاههای آلوده دانلود و اجرا کند.
در تحلیل جدید، پژوهشگران با "اطمینان متوسط" UAC-0063 را به APT28 که همچنین با نامهای فنسی بر (Fancy Bear) و بلو دلتا (BlueDelta) شناخته میشود و به اطلاعات نظامی روسیه (GRU) مرتبط است، ارتباط دادند.
پژوهشگران اولین بار فعالیتهای مرتبط با UAC-0063 را در سال 2021 شناسایی کردند، اما منشأ این گروه جاسوسی همچنان نامشخص است.
در یک گزارش قبلی، تیم پاسخگویی به موارد اضطراری کامپیوتری اوکراین اعلام کرده بود که علاوه بر اوکراین، این گروه تهدید علاقه به هدف قرار دادن مغولستان، قزاقستان، قرقیزستان، رژیم صهیونیستی و هند نیز دارد.
در آخرین حمله به یک مؤسسه علمی و تحقیقاتی نامشخص در اوکراین، هکرها ابتدا به حساب ایمیل یکی از کارکنان دسترسی پیدا کرده و سپس نسخهای از یک نامه اخیراً ارسال شده را به دهها گیرنده فرستاده و سند پیوست اصلی را با یک سند مخرب جایگزین کردند.
در ژوئن 2024، تیم پاسخگویی به موارد اضطراری کامپیوتری اوکراین همچنین تعداد زیادی از موارد نصب دربپشتی هت وایب را با بهرهگیری از یک آسیبپذیری در HFS، یک برنامه سرور وب که برای تسهیل به اشتراکگذاری و انتقال فایلها از طریق پروتکل HTTP طراحی شده است، ثبت کرد.
این یافته میتواند نشان دهد که هکرها از تاکتیکهای مختلفی برای به خطر انداختن اولیه قربانیان خود استفاده میکنند.
بر اساس یک سند مخرب که توسط پژوهشگران در مخزن ویروس توتال (VirusTotal) کشف شده است، علاوه بر اوکراین، UAC-0063 احتمالاً وزارت دفاع ارمنستان را نیز هدف قرار داده است.
هکرهای APT28 به باور عمومی، پشت چندین حمله بزرگ به اوکراین و متحدانش در سالهای اخیر قرار دارند.
گفته میشود که سال گذشته، این گروه حزب سوسیال دموکرات آلمان را هک کرده بود.
در ماه می، لهستان اعلام کرد که یک کمپین جاسوسی بزرگ را مشاهده کرده که احتمالاً توسط APT28 انجام شده و نهادهای دولتی این کشور را هدف قرار داده است.
وزارت امور خارجه چک اعلام کرد که خدمات اطلاعاتی این کشور با بهرهگیری از یک آسیبپذیری ناشناخته قبلی در مایکروسافت اوتلوک از سال 2023، توسط APT28 هدف قرار گرفته است.