Ruskí hackeri z APT28 útočia na populárnu službu medzi Slovákmi. Aj tvoje dáta môžu byť v ohrození

Ruská hackerská skupina APT28 spustila novú kampaň proti používateľom Microsoft Outlook. Využíva zadné dvierka NotDoor, ktoré dokážu kradnúť citlivé dáta, inštalovať malvér a obísť bezpečnostné ochrany. Útok je sofistikovaný a mimoriadne nenápadný.

ruski hackeri kyberneticke hrozby
Zdroj: vchal / shutterstock.com

Bezpečnostní analytici varujú pred novou kampaňou ruskej hackerskej skupiny APT28, ktorá útočí na platformu Microsoft Outlook prostredníctvom zadných dvierok NotDoor. Ako informuje portál The Hacker News, útoky hackerskej skupiny zasiahli viacero spoločností, ktoré majú sídlo v členských štátoch NATO.

NotDoor zadné dvierka sú VBA makro pre platformu Microsoft Outlook. Ide o softvér, ktorý je navrhnutý na sledovanie prichádzajúcich emailov, ktoré obsahujú špecifické kľúčové slovo. Keď obeti útoku príde takáto správa do schránky, kľúčové slovo odštartuje proces exfiltrovania dát, nahrávania súborov a vykonávania škodlivých príkazov na zariadení obete.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

“Názov zadných dvierok odvodzujeme od slova ‘Nothing’, ktoré sa nachádza v zdrojovom kóde malvéru. Aktivita zadných dvierok sa točí okolo nenápadnej komunikácie so serverom hackerskej skupiny, exfiltrovania dát a doručovania malvéru,” hovoria bezpečnostní analytici.

Bezpečnostní experti zatiaľ nedokážu povedať, ako presne sa zadné dvierka inštalujú do Outlook klienta obete. Viacero analýz ale ukázalo, že sa môžu dostávať do zariadenia obete pomocou OneDrive EXE súboru. Využívajú metódu, ktorá je známa ako DLL sideloading. Táto metóda vedie k tomu, že systém spustí škodlivý DLL súbor “SSPICLI.dll”. Tento súbor nainštaluje zadné dvierka a vypne ochranu proti zneužívaniu makier.

Bezpečnostní experti našli závažnú zero-click slabinu v klientovi Outlook
Zdroj: Pixabay (TheDigitalArtist), Wikimedia (Microsoft), Úprava: Vosveteit.sk

Nový útok je sofistikovaný a hlavne nenápadný

Presnejšie DLL súbor spúšťa Base64 kódované PowerShell príkazy. Tie vykonávajú niekoľko akcií, vrátane pripojenia sa na útočníkom kontrolovanú stránku, úpravu registrov na zaručenie toho, že zadné dvierka ostanú v systéme a zapnutie možnosti spúšťania makier. Zadné dvierka zároveň vypnú dialógové okná platformy Outlook, aby užívateľ neprišiel na to, že jeho zariadenie bolo infikované.

Malvér následne vytvorí priečinok v “%TEMP%\Temp” ak neexistuje. Tento priečinok používa ako základňu pre ukladanie ukradnutých súborov, ktoré posiela hackerskej skupine.

“Súbory, ktoré malvér ukradne sa ukladajú v tomto priečinku. Jeho obsah sa šifruje použitím vlastného šifrovania malvéru, následne sa pošlú cez email a potom sú vymazané zo systému,” vysvetľujú bezpečnostní analytici.

Útoky taktiež zneužívajú službu Microsoft Dev Tunnels. Ide o službu, ktorá vývojárom dovoľuje bezpečne odhaliť lokálne webové služby internetu, pre potreby testovania a riešenia chýb. Túto službu hackeri využívajú ako command and control domény pre ešte väčšiu nenápadnosť.

“Táto metóda hackerom poskytuje dve veľké výhody. Prvou je, že originálna IP adresa C2 servera je kompletne maskovaná. Druhou výhodou je, že zneužitie tejto služby dáva hackerom možnosť resetovať mená domén na minútovej báze. Útočníci môžu rapídne rotovať uzly infraštruktúry, čo im dovoľuje pracovať nepretržite a bez odhalenia,” tvrdia bezpečnostní analytici.

Hackerská skupina počas útoku zneužíva aj falošné Clodflare Workers domény. To im dovoľuje šíriť škodlivé skripty na iné zariadenia napríklad aj tým, že sa skopírujú na pripojené USB zariadenia. Popri tom im dovoľuje sťahovať ďalšie škodlivé súbory.

Bezpečnostní analytici zhodnotili, že útoky ruskej hackerskej skupiny APT28 sú mimoriadne sofistikované. Vyznačujú sa špeciálnym dizajnom a až štyrmi vrstvami stealth praktík na vyhnutie sa odhaleniu. Kvôli tomu majú hackeri možnosť dlhodobo ostať v systéme obete a kradnúť citlivé dáta.

Hackeri šíria zákerný malvér cez HTML prílohu
Zdroj: Marcin Paśnicki z Pixabay

Ruskí hackeri útočia

Okrem kampane hackerskej skupiny APT28 v polovici minulého mesiaca bezpečnostní analytici pozorovali aj prebudenie hackerskej skupiny EncryptHub. Tá získala titul jednej z najaktívnejších hackerských skupín a po dlhšej odmlke sa opäť objavili. Hackerom sa podarilo zneužiť zraniteľnosť vo Windows systémoch, známu ako CVE-2025-26633 (MSC EvilTwin).

Táto chyba sa nachádzala v rámci Microsoft Management Console (MMC) a umožňovala útočníkom pripraviť škodlivý súbor typu MSC, ktorý sa na prvý pohľad tvári ako bežný systémový súbor. V praxi to znamená, že keď obeť otvorí legitímny súbor, v pozadí sa spustí jeho „zlý dvojník“ a reťazec infekcie je na svete. Viac o tejto kampani informujeme v našom článku.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať