ادعای تشدید حملات فیشینگ هکرهای روسی علیه حامیان اوکراین
به گزارش کارگروه حملات سایبری سایبربان؛ مایکروسافت ادعا کرد که یک گروه هکری تحت حمایت دولت روسیه، امسال عملیاتهای فیشینگ خود را گسترش داده و از تکنیک جدیدی استفاده کرده که آلوده کردن قربانیان به بدافزار را آسانتر میکند.
این گروه هکری موسوم به «Star Blizzard»، افراد و مؤسسات اوکراینی و همچنین سازمانهای غیردولتی بینالمللی، اندیشکدهها، دولتها و مؤسسات مالی که از اوکراین از نظر سیاسی یا مالی حمایت میکنند را هدف قرار داده است. مایکروسافت در گزارشی ادعا کرد که این فعالیت بیش از ۱۰۰ سازمان، عمدتاً در ایالات متحده و بریتانیا را تحت تأثیر قرار داده است.
Star Blizzard که با نامهای کالیستو (Callisto) و «ColdRiver» نیز شناخته میشود، پیش از این توسط دولتهای غربی به سرویس امنیت فدرال روسیه (FSB) مرتبط دانسته شده است. این گروه حداقل از سال ۲۰۱۷ فعال بوده و به دلیل هدف قرار دادن آژانسهای دولتی، سازمانهای غیردولتی و سازمانهای درگیر در امور بینالمللی شناخته میشود.
از ابتدای سال ۲۰۲۶، محققان شاهد گسترش قابل توجه عملیات هکرها بودهاند و از حملات فیشینگ هدفمند به کمپینهایی شامل دهها یا صدها ایمیل در یک زمان، فراتر رفتهاند. محققان گفتند که این تغییر احتمالاً نشاندهندهی اتخاذ یک پلتفرم فیشینگ ایمیلی انبوه توسط استار بلیزارد است که به این گروه اجازه میدهد حملات خود را خودکار کرده و به قربانیان بالقوه بیشتری دسترسی پیدا کند. مایکروسافت از ژانویه حداقل ۱۳ کمپین بزرگ از این دست را شناسایی کرده است.
اِستار بلیزارد همچنین نحوهی ارسال پیامهای فیشینگ خود را تغییر داده است. از ماه مارس سال جاری، محققان مشاهده کردهاند که هکرها از حسابهای ایجاد شده در وبسایتهای آسیبدیده برای تماس با اهداف استفاده میکنند. این گروه قبلاً تمایل داشت برای ایجاد حسابهایی که افراد آشنا برای قربانیان بالقوه، مانند چهرههای سیاسی، دانشگاهیان یا دیپلماتهای سابق را جعل میکردند، به سرویسهای ایمیل رایگان متکی باشد.
اولین کمپینها که در ژانویه و فوریه امسال شناسایی شدند، کاربران ارائهدهندهی ایمیل اوکراینی «Ukr.net» را هدف قرار دادند. هکرها خود را به جای مقامات اوکراینی جا زدند و پیامهایی ارسال کردند که ادعا میکردند گیرندگان با حسابرسی مالیاتی مواجه هستند یا جریمهی پرداخت نشدهای دارند.
از ماه مارس، اِستار بلیزارد هدفگیری خود را فراتر از اوکراین گسترش داد و مرتباً دعوتنامههای جعلی برای کنفرانسها یا رویدادهایی که ظاهراً توسط اندیشکدهها یا سازمانهای مردمنهاد معتبر سازماندهی شده بودند، ارسال میکرد. در برخی موارد، هکرها چندین نفر را در یک سازمان هدف قرار دادند و ایمیلهای فیشینگ را به عنوان ارتباطات داخلی پنهان کردند. مایکروسافت گفت:
«تغییر رویکرد این عامل از عملیاتهای متمرکز بر اوکراین به اهداف جهانی میتواند نشان دهد که اِستار بلیزارد در ابتدا اوکراین را برای آزمایش قابلیتهای جدید خود هدف قرار داده است.»
هکرها همچنین روش جدیدی برای ارائه بدافزار اتخاذ کردهاند که مایکروسافت آن را «RedFlick» نامید.
هنگامی که یک قربانی به یک ایمیل فیشینگ اولیه پاسخ میدهد، اِستار بلیزارد معمولاً یک پیگیری حاوی یک بایگانی محافظتشده با رمز عبور ارسال میکند. باز کردن یک فایل داخل بایگانی، RedFlick را فعال میکند که از وظایف برنامهریزیشده روی رایانه قربانی برای نصب درب پشتی «CosmicPulse» گروه استفاده و در عین حال شناسایی فعالیت را دشوارتر میکند.
این روش جدید فقط به یک اقدام از سوی قربانی نیاز دارد. روش قبلی آلودهسازی استار بلیزارد، که با نام «ClickFix» شناخته میشود، از قربانیان میخواست تا قبل از نصب CosmicPulse چندین مرحله را انجام دهند.
مایکروسافت مدعی شد:
«این تغییرات، همراه با تغییر رویکرد عامل به سمت عملیاتهای فیشینگ در مقیاس بزرگ در همان دوره، احتمالاً توانایی اِستار بلیزارد را برای دستیابی به اهداف بیشتر، فرار از شناسایی و افزایش احتمال نفوذ موفقیتآمیز بهبود میبخشد.»