Hackeri zo skupiny Awaken Likho sa „zobudili“. Po dlhšej neaktivite dávajú Rusom riadne zabrať

Hackerská skupina Awaken Likho sa po rokoch opäť zobúdza a znova útočí na Rusko. Cieli hlavne na vládne inštitúcie a štátne podniky.

hacker rusko
Zdroj: JC Gellidon z Unsplash a Jaydeep Joshi z Pixabay, koláž Vosveteit.sk

Bezpečnostní experti zo Securelist pozorujú od júla 2021 hackerskú kampaň, ktorá sa zameriavala primárne na Ruské vládne inštitúcie a podniky. Analytici kampaň zachytili krátko po jej vzniku a začali ju monitorovať. Popri vyšetrovaní bezpečnostní experti natrafili na kyberzločineckú skupinu s názvom Awaken Likho.  

Popri monitorovaní tejto skupiny bezpečnostní experti objavili novú hackerskú kampaň, ktorá sa začala v júni tohto roku a pokračovala až do augusta. Táto kampaň analytikom ukázala, že hackerská skupina výrazne pozmenila softvér, ktorý používala pri svojich útokov. Stále ale pokračuje v útokoch na Ruské vládne inštitúcie a podniky.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

“Počas nášho vyšetrovania sme identifikovali nový nástroj, ktorý sme doteraz nevídali v arzenáli tejto hackerskej skupiny. Na základe telemetrie sme dokázali zistiť, že tento nástroj sa doručoval do zariadení obetí cez škodlivú URL. S najväčšou pravdepodobnosťou sa táto URL nachádzala v phishingových e-mailoch,” tvrdia bezpečnostní analytici.

Hackeri šíria zákerný malvér cez HTML prílohu
Zdroj: Marcin Paśnicki z Pixabay

Personalizované phishing útoky

Hackerská skupina Awaken Likho bežne využíva vyhľadávače na to, aby sa o svojich obetiach dozvedela čo najviac. Keď má k dispozícii dostatok informácií, využije ich na vytvorenie phishingového mailu, špecificky prispôsobeného na konkrétnu obeť. Bezpečnostným expertom sa nepodarilo získať prístup k pôvodným phishingovým mailom, no analyzovali niekoľko škodlivých príloh, ktoré sa šírili v predchádzajúcich hackerských kampaniach. Tieto prílohy obsahovali samorozbaľujúce súbory SFX a odkazy na škodlivé moduly.  

Predchádzajúce útoky navyše používali Golang dropper na to, aby doručili do zariadení obetí malvér. Dropper funguje ako obálka, ktorá v sebe ukrýva škodlivé súbory a dokáže prejsť cez rôzne bezpečnostné mechanizmy. Keď sa dropper úspešne dostane do zariadenia, otvorí sa a nainštaluje škodlivý softvér.  

Bezpečnostní analytici ale neobjavili žiadne stopy, ktoré by naznačili, že skupina Awaken Likho používa tento dropper aj pri najnovších útokoch. Všimli si však, že v nových útokoch kyberzločinci použili iný spôsob ako získať a udržať kontrolu nad napadnutým zariadením.  

“Niekoľko rokov sme sledovali, ako hackeri využívajú UltraVNC modul na zabezpečenie vzdialeného prístupu do systému. V tejto kampani ale pozorujeme použitie MeshAgent. Ide o open-source službu na správu zariadenia na diaľku, ktorá ponúka bohaté funkcie,” vysvetľujú analytici.

Aj tento nástroj sa dostáva do zariadení obete cez samorozbaľujúci SFX archív. Obeťami útoku sa najčastejšie stávajú zamestnanci ruských vládnych agentúr, organizácie, s ktorými spolupracujú alebo nezávislé ruské podniky. Analýza malvéru poskytla bezpečnostným expertom vysokú mieru istoty, že za útokmi stojí hackerská skupina Awaken Likho, ktorá útočí na rovnaké ciele už niekoľko rokov.

ruski hackeri
Zdroj: izhar-ahamed a Abbie Fyre z pixabay.com, Vosveteit.sk (úprava)

Awaken Likho sa stala aktívnejšou

Hackeri z Awaken Likho útočili na ruské ciele aj pred začatím vojny na Ukrajine, no po vojne niekoľkonásobne zvýšili svoju aktivitu. Najnovšie vyšetrovania zároveň poukazujú na to, že sa metódy kyberzločincov zásadne zmenili. Stále sa však zameriavajú na kontrolu infikovaných zariadení na diaľku a kradnutie citlivých dát. Bezpečnostní analytici považujú za dôležité spomenúť, že v prípade týchto útokov hackeri distribuovali v phishingových mailoch aj malvér.  

Bezpečnostní analytici predpokladajú, že ide o novú verziu malvéru, ktorý je stále vo vývoji. Znamená to, že postupom času sa jeho funkcionalita môže meniť a takmer určite získa aj nové schopnosti. Napriek tomu existuje pomerne veľká istota, že aj s pomocou malvéru dokáže hackerská skupina Awaken Likho úspešne napadnúť svoje ciele a infiltrovať sa do ich sietí.  

Nedávno na Rusko zaútočili aj hackeri z Ukrajiny, ktorí pomerne netradičným spôsobom “zagratulovali” ruskému prezidentovi, Vladimírovi Putinovi, k narodeninám. Hackerom sa podarilo napadnúť ruskú štátnu televíziu, hoci podľa vyjadrení mediálnej spoločnosti VGTRK neboli škody až také veľké. Viac o útoku na štátnu televíziu prinášame v tomto článku. 

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať