هشدار سرقت حسابهای ایمیل توسط گروه هکری روسی
به گزارش کارگروه بینالملل سایبربان؛ مرکز ملی امنیت سایبری بریتانیا (NCSC) عنوان کرد که گروههای هکری مرتبط با اطلاعات نظامی روسیه، پشت استفاده از بدافزار پیچیدهای هستند که جزئیات ورود و توکنهای قربانیان را میدزدد تا به مهاجمان امکان دسترسی بلندمدت به حسابهای ایمیل را بدهد.
این نرمافزار مخرب که قبلاً ناشناخته بود و «AUTHENTIC ANTICS» نام داشت، به گروه تهدید سایبری «APT 28» نسبت داده شده که با نامهای «Fancy Bear»، «Forest Blizard» و «Blue Delta» نیز شناخته میشود و سازمان اطلاعات بریتانیا این گروه را به عنوان بخشی از مرکز خدمات ویژه اصلی ۸۵ام سازمان اطلاعات روسیه (GRU)، واحد نظامی ۲۶۱۶۵ قرار داده است.
تجزیه و تحلیل مرکز ملی امنیت سایبری بریتانیا از AUTHENTIC ANTICS نشان میدهد که این بدافزار به طور خاص برای دسترسی مداوم به حسابهای ابری مایکروسافت با ترکیب شدن با فعالیتهای مشروع طراحی شده است. ابتدا یک پنجره ورود به سیستم نمایش داده میشود که کاربر را وادار به اشتراکگذاری اطلاعات کاربری خود میکند که سپس توسط بدافزار رهگیری میشوند، همراه با توکنهای احراز هویت «OAuth» که امکان دسترسی به سرویسهای مایکروسافت را فراهم میکنند.
مرکز ملی امنیت سایبری بریتانیا اعلام کرد که این بدافزار میتواند با ارسال ایمیل از حساب قربانی به یک آدرس ایمیل تحت کنترل عامل، دادهها را استخراج کند، اما بدون اینکه ایمیلها در پوشه «sent» نمایش داده شوند.
پل چیچستر (Paul Chichester)، مدیر عملیاتهای مرکز ملی امنیت سایبری بریتانیا، گفت:
«استفاده از بدافزار AUTHENTIC ANTICS نشاندهنده تداوم و پیچیدگی تهدید سایبری ناشی از سازمان اطلاعات روسیه است.»
تحقیقات مرکز ملی امنیت سایبری بریتانیا در مورد فعالیتهای سازمان اطلاعات روسیه طی سالهای متمادی نشان میدهد که مدافعان شبکه نباید این تهدید را بدیهی بدانند و نظارت و اقدامات حفاظتی برای دفاع از سیستمها ضروری است.
این هشدار دومین بار در سال جاری است که مرکز ملی امنیت سایبری بریتانیا یک حمله سایبری مخرب توسط اطلاعات روسیه را افشا میکند.
در ماه می سال جاری، بریتانیا و متحدانش فاش کردند که گروه Fancy Bear در حال انجام یک کمپین مخرب علیه سازمانهای غربی، به ویژه سازمانهای حامی اوکراین، کشف شده که شامل فعالیتهایی مانند حدس زدن اعتبارنامه، فیشینگ هدفمند و سوءاستفاده از مجوزهای صندوق پستی «Microsoft Exchange» میشود.
مرکز ملی امنیت سایبری بریتانیا اعلام کرد که سازمان اطلاعات روسیه حداقل از سال ۲۰۲۲ با این تاکتیکها، سازمانهای دولتی و خصوصی را هدف قرار داده و به طور خاص، AUTHENTIC ANTICS برای اولین بار پس از حادثهای کشف شد که توسط مایکروسافت و گروه «NCC» در سال ۲۰۲۳ بررسی گردید.
انتساب AUTHENTIC ANTICS در کنار تحریمهای جدید دولت بریتانیا علیه سه واحد دیگر سازمان اطلاعات روسیه، ۲۶۱۶۵، ۲۹۱۵۵ و ۷۴۴۵۵ و همچنین 18 افسر و مأمور GRU به دلیل نقش آنها در عملیاتهای سایبری در سراسر جهان صورت میگیرد. بریتانیا واحد ۲۹۱۵۵ را به خاطر انجام حملات خرابکارانه دیجیتال افشا کرده است، درحالیکه واحد ۷۴۴۵۵، که با نام «Sandworm» نیز شناخته میشود، با استفاده از بدافزار «Cyclops Blink» شناسایی شده و در سال ۲۰۱۸ تلاش کرده به سازمان منع سلاحهای شیمیایی حمله کند.
دیوید لامی (David Lammy)، وزیر امور خارجه بریتانیا، گفت:
«کرملین نباید شکی داشته باشد: ما میبینیم که آنها در سایه چه کاری انجام میدهند و ما آن را تحمل نخواهیم کرد. به همین دلیل است که ما با تحریمها علیه جاسوسان روسی، اقدامات قاطعی انجام میدهیم. تهدیدات و تجاوزهای ترکیبی پوتین هرگز عزم ما را سست نخواهد کرد. حمایت بریتانیا و متحدان ما از امنیت اوکراین و اروپا، آهنین است.»