Ruskí hackeri opäť tvrdo zasiahli Ukrajinu. Malvér šírili cez nebezpečnú zero-day slabinu
Bezpečnostní analytici pozorovali novú malvérovú kampaň, ktorá zasiahla Ukrajinu a stoja za ňou ruskí hackeri.
Bezpečnostní analytici objavili malvérovú kampaň, ktorá zneužívala zero-day slabinu v službe Windows NT LAN manager. Vyšetrovanie ukázalo, že za touto kampaňou stojí skupina s väzbami na Rusko a útoky sú súčasťou kybervojny na Ukrajine, informuje portál The Hacker News.
Zero-day slabiny sú medzery v softvéri, ktoré neboli postrehnuté vývojárom aplikácie, no objavili ich hackeri, ktorí rozoberali dopodrobna kód a všimli si možnosť, ako preniknúť do aplikácie. Svoj názov “zero-day” získali preto, lebo vývojár má “nula dní” na to, aby bezpečnostnú medzeru opravil. Hackeri ju môžu voľne zneužívať až do dňa, kedy nepríde bezpečnostná aktualizácia, ktorá ju opraví.

Minimálna interakcia
Oprava môže trvať niekoľko dní alebo v prípade komplikovanej kritickej medzery až dlhšie. Čas opravy závisí od závažnosti problému. Microsoft informoval, že túto konkrétnu bezpečnostnú slabinu, ktorú analytici sledovali pod označením CVE-2024-43451 už opravil v rámci aktualizácie, ktorá prišla začiatkom týždňa.
“Táto slabina mohla byť spustená minimálnou interakciou so škodlivým súborom zo strany užívateľa. Spustiť ju mohlo vybranie súboru jedným kliknutím, otvorenie podrobností pravým kliknutím alebo iná akcia okrem otvorenia a spustenia škodlivého súboru,” informovala spoločnosť Microsoft.
Bezpečnostnú slabinu postrehla kyberbezpečnostná spoločnosť ClearSky z Izraela. Tá si všimla, že slabinu využívali ruskí hackeri na doručenie open-source malvéru Spark RAT do zariadení obetí. Slabina aktivuje URL súbory, ktoré vedú k škodlivej činnosti na zariadení. Bezpečnostní analytici postrehli, že škodlivé súbory boli zdieľané na oficiálnej stránke ukrajinskej vlády. Tento portál dovoľuje užívateľom stiahnuť akademické certifikáty.
Malvérová kampaň ruských hackerov zahŕňa posielanie phishingových mailov cez napadnutý server ukrajinskej vlády. V tomto maili žiadajú útočníci od obetí obnovenie ich akademických certifikátov tým, že kliknú na falošnú URL adresu v správe. Po kliknutí na odkaz sa obeť dostáva na stránku, z ktorej stiahne ZIP archív. V ňom sa nachádza škodlivá internetová skratka. Slabina, cez ktorú hackeri útočia sa aktivuje keď obeť útoku interaguje s URL súborom tým, že buď klikne naň pravým tlačidlom myší, vymaže ho alebo súbor presunie do iného priečinka.
Neprehliadni
Kyberbezpečnostná krízová jednotka Ukrajiny (pozn. CERT-UA) spojila túto malvérovú kampaň s ruskou hackerskou skupinou, ktorú sleduje pod označením UAC-0194. Táto kampaň ale nie je jedinou, ktorá sa v posledných týždňoch objavila v ukrajinskom online priestore. Bezpečnostní experti z CERT-UA pozorovali ešte jednu phishingovú kampaň, ktorá ale klame užívateľov rôznymi daňovými návnadami. Cez túto kampaň sa šíri legitímny softvér na vzdialený prístup k počítaču LiteManager. Bezpečnostní analytici opisujú túto kampaň ako finančne motivovanú a pripisujú ju proruskej hackerskej skupine UAC-0050.
Primárnym cieľom pre ruských hackerov sú užívatelia, ktorí pracujú vo sfére účtovníctva alebo podnikajú s rôznymi bankovými systémami. Útoky sú mimoriadne efektívne, častokrát neprejde ani hodina od prvotného útoku k ukradnutiu peňazí.

Útoky ruských hackerov intenzívnejú
Koncom októbra bezpečnostní analytici objavili kombinovanú špionážnu a dezinformačnú kampaň, ktorú sledujú pod označením UNC5812. Táto kampaň distribuuje malvér pre Windows a Android zariadenia a jej cieľom je ovplyvňovanie ukrajinských regrútov.
Hackeri sa pokúšajú podraziť nohy Ukrajine tým, že buď odradia alebo zaútočia na užívateľov, ktorí majú záujem pridať sa k ukrajinskej armáde.
Nová hackerská kampaň sa šíri prostredníctvom Telegramu, persónou s prezývkou “Civil Defense”. Tento užívateľ tvrdí, že poskytuje bezplatný softvér, ktorý je navrhnutý pre potenciálnych záujemcov o službu v armáde a poskytuje polohu náborárov pre ukrajinskú armádu. Ak sa ale tento softvér nainštaluje s vypnutou službou Play Protect, do zariadenia sa obetiam dostane špecifický malvér, ktorý bezpečnostní analytici označili ako SUNSPINNER. Hackeri v prípade tejto kampane šíria malvér cez Telegram kanál a falošnú webstránku. Viac o tejto kampani píšeme v tomto článku.