Ruskí hackeri sa snažia podraziť nohy Ukrajine. Takto sa pokúšajú zabrániť náboru nových vojakov
Bezpečnostní experti postrehli veľkú ruskú dezinformačnú kampaň, ktorá zároveň šíri aj špionážny malvér. Oslabiť chcú mobilizáciu Ukrajiny.
Bezpečnostní analytici z Google Threat Intelligence Group odhalili v septembri kombinovanú špionážnu a dezinformačnú kampaň UNC5812, za ktorou stoja ruskí hackeri. Táto kampaň distribuuje malvér pre Windows a Android zariadenia a jej cieľom je ovplyvňovanie ukrajinských regrútov.
Nová hackerská kampaň sa šíri prostredníctvom Telegramu, persónou s prezývkou “Civil Defense”. Tento užívateľ tvrdí, že poskytuje bezplatný softvér, ktorý je navrhnutý pre potenciálnych záujemcov o službu v armáde a poskytuje polohu náborárov pre ukrajinskú armádu. Ak sa ale tento softvér nainštaluje s vypnutou službou Play Protect, do zariadenia sa obetiam dostane špecifický malvér, ktorý bezpečnostní analytici označili ako SUNSPINNER. Hackeri v prípade tejto kampane šíria malvér cez Telegram kanál a falošnú webstránku.
Okrem toho ale hackerská skupina vykonáva dezinformačnú činnosť. Na internet prispieva naratívami, ktoré majú za cieľ podkopať podporu ukrajinskej mobilizácie. Webstránka Civil Defense bola podľa vyšetrovania registrovaná ešte v apríli tohto roku, no Telegram kanál sa neobjavil až do začiatku septembra. Predpokladá sa, že práve v septembri sa kampaň naplno spustila.

Ruskí hackeri šíria falošnú stránku aj cez legitímne kanály
Vyšetrovanie ďalej ukázalo, že hackeri na svoj kanál alebo webovú stránku dostávajú potenciálne obete cez zakúpené reklamy, ktoré sa objavujú na legitímnych ukrajinských telegramových kanáloch. 18. septembra bezpečnostní analytici objavili, že legitímny kanál s viac ako 80-tisíc sledovateľmi propagoval Telegram kanál Civil Defense. Legitímny kanál sa venoval upozorneniam na raketové útoky.
Ďalší platený príspevok propagujúci Civil Defense sa objavil aj začiatkom októbra. Z toho bezpečnostní analytici usudzujú, že hackerská kampaň stále prebieha a hľadá nové potenciálne obete. Hlavným cieľom Telegram kanálu a zakúpených reklamných príspevkov je naviesť užívateľov na podvodnú stránku s rovnakým názvom. Na stránke užívatelia môžu nájsť ponuky pre rôzne aplikácie pre odlišné operačné systémy. Po inštalácii ale tieto programy sťahujú užívateľom do zariadenia niekoľko rôznych malvérov.
Neprehliadni
V prípade operačného systému Windows sa užívateľom stiahne do zariadenia Pronsis Loader. Tento škodlivý softvér stiahne do zariadenia malvér SUNSPINNER a PURESTEALER, ktorý kradne osobné informácie a iné dáta. Čo sa Android užívateľov týka, im sa do smartfónu nainštalujú zadné dvierka CRAXSRAT a jeden z niekoľkých rôznych malvérov vrátane malvéru SUNSPINNER.
Bezpečnostní analytici postrehli, že na falošnej stránke Civil Defense možno stiahnuť aj podvodné aplikácie pre macOS a iPhone, no v čase analýzy tieto verzie neboli na stiahnutie dostupné.
Čo však bezpečnostných analytikov prekvapilo, je, ako proruská hackerská skupina vysvetlila, prečo musí užívateľ aplikáciu stiahnuť mimo oficiálneho Obchodu play a prečo si malvér žiada veľa citlivých povolení.
“V kategórii často pýtaných otázok je dlhé vysvetlenie, v ktorom stojí, že aplikácia je distribuovaná mimo oficiálneho obchodu s aplikáciami preto, lebo si chcú vývojári udržať anonymitu a tým sa chrániť. K tomu poskytujú video, ktoré krok po kroku ukáže užívateľovi, ako si vypnúť službu Play Protect, ktorá chráni zariadenie pred škodlivými funkciami,” vysvetľujú bezpečnostní experti.

Hackeri zároveň šíria aj dezinformácie
Distribúcia malvéru je len jednou z dvoch náplní hackerskej kampane ruských kyberzločincov. Druhú polovicu tvorí dezinformačná kampaň. Jej cieľom je podkopanie mobilizačných snáh Ukrajiny a snahu o nábor nových vojakov. V rámci tejto dezinformačnej kampane ruskí hackeri zdieľajú falošné materiály, ktoré zachytávajú “neférové konanie zo strany ukrajinských náborárov”.
Tieto falošné fotografie majú zachytávať ukrajinských vojenských náborárov, ako používajú násilie voči potenciálnym záujemcom o vstup do ukrajinskej armády. Tento falošný obsah má za cieľ odradiť ľudí, aby sa prihlásili do armády. Táto nová kombinovaná dezinformačná/malvérová kampaň je ďalším pokusom ruských hackerov o destabilizovanie situácie na Ukrajine, ktorá sa stále bráni ruským okupantom a v poslednej dobe dokázala prejsť aj do ofenzívy.