شناسایی یک کمپین فیشینگ علیه رسانههای اوکراین
به گزارش کارگروه امنیت سایبربان؛ تیم دولتی واکنش به رخدادهای رایانهای اوکراین (CERT-UA) در گزارشی از یک کمپین فیشینگ خبر داد که در قالب آن هکرها اقدام به ارسال ایمیلهای مخرب به رسانههای اوکراین، ایستگاههای رادیویی، روزنامهها و آژانسهای خبر میکنند. درمجموع، این تیم بیش از 500 آدرس ایمیل شناسایی کرده که پیامهای مخربی دریافت کردهاند.
پیامها با موضوع «فهرست پیوندهای نقشههای تعاملی» از ایمیلهای هک شده مؤسسات دولتی ارسال میشوند و حاوی یک سند ورد هستند که پس از باز کردن آن در سیستم قربانی فایل اچتیامال بارگذاری و کد جاواسکریپت اجرا میشود که بهنوبه خود EXE file 2.txt را بارگیری و اجرا میکند. این فایل بهعنوان بدافزار CrescentImp شناخته شده است.
مهاجمان در جریان حمله از آسیبپذیری CVE-2022-30190 در ابزار تشخیصی پشتیبانی مایکروسافت در ویندوز (MSDT) که به فولینا (Follina) نیز شهرت دارد، بهرهبرداری میکنند. این آسیبپذیری امکان اجرای از راه دور کد را میدهد و تمامی نسخههای پشتیبانی شده ویندوز را تحت تأثیر قرار میدهد.
تیم واکنش به رخدادهای رایانهای اوکراین مدعی است گروه هکری سندورم (Sandworm) روسیه پشت این حملات فیشینگ قرار دارد.