Hackeri z LARVA-208 ťa môžu napadnúť aj cez telefón. Takto ti ukradnú dáta zo zariadeniu a zablokujú ho!
Hackerská skupina LARVA-208 útočí pomocou sofistikovaných spear-phishingových techník. Bezpečnostní analytici ukazujú, ako útočníci získavajú prístup do sietí, kradnú dáta a nasadzujú ransomware.
Bezpečnostní analytici z Catalyst vyšetrujú hackerské útoky skupiny LARVA-208, ktorá sa dostala do povedomia koncom júna 2024 svojimi mimoriadne sofistikovanými spear-phishingovými útokmi.
Spear-phishing označuje phishingové podvody, ktoré prebiehajú v menšom merítku a spravidla majú hackeri dobre vytipované ciele, napríklad pracovníkov na určitej pozícii v spoločnosti, do ktorej sa chcú hackeri nabúrať. Čo sa útokov týka, skupina LARVA-208 sa vyznačuje odlišnou operačnou stratégiou. Hackeri vykonávajú všetko potrebné procesy a kroky, aby získali prvotný prístup do siete, na ktorú útočia.
Útok sa začína buď personalizovanou SMS správou alebo telefonátom priamo obeti útoku. Hackeri sa ju pokúšajú presvedčiť, aby si do zariadenia stiahla softvér na diaľkové monitorovanie a správu zariadenia. Spočiatku hackeri vytvoria phishingovú stránku, ktorá cieli na konkrétnu organizáciu. Cieľom tejto stránky je získať VPN údaje obete. Následne hackeri buď posielajú obeti SMS správu alebo jej volajú.
Vydávajú sa za IT podporu
Hackeri sa vydávajú za IT podporu a snažia sa získať prihlasovacie a osobné údaje obete tým, že ju presviedčajú, že sa vyskytol nejaký problém. Ak obeť vyhovie požiadavkám hackerov, tí po získaní prístupu do zariadenia inštalujú niekoľko rôznych stealer malvérov. Tento škodlivý softvér inštalujú pomocou PowerShell skriptov, ktoré hackeri sami vyvinuli.

Vyšetrovanie bezpečnostných analytikov odhalilo, že momentálne preferujú kyberzločinci z LARVA-208 stealery Fickle, StealC a Rhadamanthys. Tieto stealery kradnú rôzne citlivé údaje zo zariadenia. “Čerešničkou” na torte je v prípade tejto hackerskej skupiny použitie ransomware malvéru v posledných fázach útoku.
Neprehliadni
Keď sa hackerom podarí získať prístup do zariadenia a vytiahnu z neho všetky citlivé informácie, nakoniec celé zariadenie zablokujú ransomwarom a od obete požadujú výkupné za odblokovanie zariadenia. V tomto prípade už ale všetky citlivé údaje boli ukradnuté.
LARVA-208 hackerská skupina vykonáva sociálne inžinierstvo dvoma hlavnými spôsobmi. Ako sme už naznačovali, jeden typ útoku cieli na anglicky hovoriacich užívateľov a hackeri predstierajú, že pracujú pre IT podporu. Hackeri identifikujú telefónne čísla zamestnancov v cielenej organizácii a následne im volajú pomocou spoofingu z čísla, ktoré patrí legitímnej IT podpore.
Po zdvihnutí podvodného hovoru je užívateľ presvedčený, že nastal nejaký problém pri prihlasovaní sa spoločnosti cez VPN. Ak užívateľ uverí, hackeri mu posielajú odkaz cez SMS, ktorý ho navedie na falošnú stránku. Táto stránka vyzerá ako stránka VPN spoločnosti.
Hackeri útočia neľútostne
Hackeri kúpili 70 domén, ktoré imitujú rôzne VPN produkty. Imitujú spoločnosti ako Cisco, Palo Alto či Fortinet. Bezpečnostní analytici vysvetľujú, že falošnú stránku hackeri vytvoria priamo pre spoločnosť, na ktorú útočia.
“Keď kyberzločinci úspešne získajú prihlasovacie údaje užívateľa, následne môžu obísť viacfaktorové overenie tým, že zachytia ďalšie autentifikačné faktory počas hovoru. Keď hackeri získali všetky potrebné informácie, obeť útoku je presmerovaná na reálnu VPN stránku, aby nenadobudla podozrenie, že sa stala terčom útoku,” hovoria bezpečnostní analytici.

Väčšinou obeť počas útoku nič netuší, no kyberzločincom sa podarilo získať prístup do siete organizácie.
Niekedy ale hackeri idú aj po e-mailových účtoch. V týchto prípadoch nevyužívajú phishingové stránky, no zneužívajú Open URL parametre presmerovania, aby získali e-mailovú adresu, prihlasovacie meno a heslo obete. Hackeri zneužívajú PowerShell skripty, ktoré sú exkluzívne doménou operačných systémov Windows. Znamená to, že hackeri cielia na zariadenia s týmto operačným systémom.
LARVA-208 hackerská skupina operuje čisto za účelom finančného obohatenia. Bezpečnostní analytici pozorovali, že okrem niekoľkých stealerov v posledných fázach útoku nainštalujú do zariadenia obete aj ransomware. Ich útoky sa vyznačujú sofistikovanosťou a dokážu sa prispôsobiť rôznym podmienkam. Bezpečnostní analytici preto pokračujú vo vyšetrovaní tejto skupiny a varujú, že s najväčšou pravdepodobnosťou sa ich vyčíňanie nekončí.