Ruskí hackeri z APT28 útočia na populárnu službu medzi Slovákmi. Aj tvoje dáta môžu byť v ohrození
Ruská hackerská skupina APT28 spustila novú kampaň proti používateľom Microsoft Outlook. Využíva zadné dvierka NotDoor, ktoré dokážu kradnúť citlivé dáta, inštalovať malvér a obísť bezpečnostné ochrany. Útok je sofistikovaný a mimoriadne nenápadný.
Bezpečnostní analytici varujú pred novou kampaňou ruskej hackerskej skupiny APT28, ktorá útočí na platformu Microsoft Outlook prostredníctvom zadných dvierok NotDoor. Ako informuje portál The Hacker News, útoky hackerskej skupiny zasiahli viacero spoločností, ktoré majú sídlo v členských štátoch NATO.
NotDoor zadné dvierka sú VBA makro pre platformu Microsoft Outlook. Ide o softvér, ktorý je navrhnutý na sledovanie prichádzajúcich emailov, ktoré obsahujú špecifické kľúčové slovo. Keď obeti útoku príde takáto správa do schránky, kľúčové slovo odštartuje proces exfiltrovania dát, nahrávania súborov a vykonávania škodlivých príkazov na zariadení obete.
“Názov zadných dvierok odvodzujeme od slova ‘Nothing’, ktoré sa nachádza v zdrojovom kóde malvéru. Aktivita zadných dvierok sa točí okolo nenápadnej komunikácie so serverom hackerskej skupiny, exfiltrovania dát a doručovania malvéru,” hovoria bezpečnostní analytici.
Bezpečnostní experti zatiaľ nedokážu povedať, ako presne sa zadné dvierka inštalujú do Outlook klienta obete. Viacero analýz ale ukázalo, že sa môžu dostávať do zariadenia obete pomocou OneDrive EXE súboru. Využívajú metódu, ktorá je známa ako DLL sideloading. Táto metóda vedie k tomu, že systém spustí škodlivý DLL súbor “SSPICLI.dll”. Tento súbor nainštaluje zadné dvierka a vypne ochranu proti zneužívaniu makier.

Nový útok je sofistikovaný a hlavne nenápadný
Presnejšie DLL súbor spúšťa Base64 kódované PowerShell príkazy. Tie vykonávajú niekoľko akcií, vrátane pripojenia sa na útočníkom kontrolovanú stránku, úpravu registrov na zaručenie toho, že zadné dvierka ostanú v systéme a zapnutie možnosti spúšťania makier. Zadné dvierka zároveň vypnú dialógové okná platformy Outlook, aby užívateľ neprišiel na to, že jeho zariadenie bolo infikované.
Malvér následne vytvorí priečinok v “%TEMP%\Temp” ak neexistuje. Tento priečinok používa ako základňu pre ukladanie ukradnutých súborov, ktoré posiela hackerskej skupine.
Neprehliadni
“Súbory, ktoré malvér ukradne sa ukladajú v tomto priečinku. Jeho obsah sa šifruje použitím vlastného šifrovania malvéru, následne sa pošlú cez email a potom sú vymazané zo systému,” vysvetľujú bezpečnostní analytici.
Útoky taktiež zneužívajú službu Microsoft Dev Tunnels. Ide o službu, ktorá vývojárom dovoľuje bezpečne odhaliť lokálne webové služby internetu, pre potreby testovania a riešenia chýb. Túto službu hackeri využívajú ako command and control domény pre ešte väčšiu nenápadnosť.
“Táto metóda hackerom poskytuje dve veľké výhody. Prvou je, že originálna IP adresa C2 servera je kompletne maskovaná. Druhou výhodou je, že zneužitie tejto služby dáva hackerom možnosť resetovať mená domén na minútovej báze. Útočníci môžu rapídne rotovať uzly infraštruktúry, čo im dovoľuje pracovať nepretržite a bez odhalenia,” tvrdia bezpečnostní analytici.
Hackerská skupina počas útoku zneužíva aj falošné Clodflare Workers domény. To im dovoľuje šíriť škodlivé skripty na iné zariadenia napríklad aj tým, že sa skopírujú na pripojené USB zariadenia. Popri tom im dovoľuje sťahovať ďalšie škodlivé súbory.
Bezpečnostní analytici zhodnotili, že útoky ruskej hackerskej skupiny APT28 sú mimoriadne sofistikované. Vyznačujú sa špeciálnym dizajnom a až štyrmi vrstvami stealth praktík na vyhnutie sa odhaleniu. Kvôli tomu majú hackeri možnosť dlhodobo ostať v systéme obete a kradnúť citlivé dáta.

Ruskí hackeri útočia
Okrem kampane hackerskej skupiny APT28 v polovici minulého mesiaca bezpečnostní analytici pozorovali aj prebudenie hackerskej skupiny EncryptHub. Tá získala titul jednej z najaktívnejších hackerských skupín a po dlhšej odmlke sa opäť objavili. Hackerom sa podarilo zneužiť zraniteľnosť vo Windows systémoch, známu ako CVE-2025-26633 (MSC EvilTwin).
Táto chyba sa nachádzala v rámci Microsoft Management Console (MMC) a umožňovala útočníkom pripraviť škodlivý súbor typu MSC, ktorý sa na prvý pohľad tvári ako bežný systémový súbor. V praxi to znamená, že keď obeť otvorí legitímny súbor, v pozadí sa spustí jeho „zlý dvojník“ a reťazec infekcie je na svete. Viac o tejto kampani informujeme v našom článku.