Viaceré hackerské skupiny majú svoje oči na Európe, hovorí ESET. Takto hackeri na nás cielia
Bezpečnostní experti z ESETu sledovali aktivitu najvýznamnejších hackerských hrozieb. Európa je pod permanentnými útokmi.
Bezpečnostní experti z ESETu informujú o prebiehajúcej aktivite hackerských hrozieb vo svojej najnovšej správe APT Activity Report.
Od apríla do septembra tohto roku bezpečnostní analytici zaznamenali zvýšenú aktivitu hackerskej skupiny MirrorFace, ktorá je napojená na Čínu. Táto hackerská skupina dlhodobo smerovala svoje útoky na japonské ciele, no po prvýkrát počas sledovaného obdobia rozšírila svoje operácie aj do Európskej únie. Stále však pri útokoch uprednostňovala japonské subjekty.
V rámci aktivity tejto hackerskej skupiny experti pozorovali, že sa MirrorFace čoraz viac spolieha na open-source platformu SoftEther VPN, aby si dokázali udržať prístup do sietí obetí. Pozorovali, že niektoré zo sledovaných hackerských skupín napojených na Irán môžu využívať svoje schopnosti na podporu diplomatickej špionáže. Nevylučujú však, že by hackeri mohli podporiť aj takzvané kinetické operácie.
„Pokiaľ ide o hrozby, ktoré sú napojené na Čínu, zistili sme rozsiahle využívanie SoftEther VPN skupinou Flax Typhoon, zaznamenali sme, že skupina Webworm prešla zo svojho plnohodnotného backdooru na používanie SoftEther VPN Bridge na počítačoch patriacich vládnym organizáciám v EÚ a zaznamenali sme, že skupina GALLIUM nasadzuje SoftEther VPN servery u telekomunikačných operátorov v Afrike,“ hovorí riaditeľ výskumu hrozieb v spoločnosti ESET Jean-Ian Boutin.

Čína, Severná Kórea a Rusko sa pozerá na Európu
Boutin zároveň pokračuje o skupine MirrorFace a potvrdil, že toto je prvýkrát, čo bezpečnostní analytici pozorovali útok skupiny na diplomatickú organizáciu v rámci Európskej únie. EÚ v tomto smere predstavuje región, ktorý aj naďalej ostáva v strede záujmu viacerých kybernetických skupín, ktoré majú väzby na Čínu, Severnú Kóreu a Rusko. Veľa hackerských skupín sa zameriava hlavne na vládne ciele alebo sektor obrany.
Bezpečnostní analytici monitorovali aj hackerské skupiny s väzbami na Irán. V tomto smere zaznamenali, že kyberzločinci cielili na spoločnosti, ktoré poskytujú finančné služby v Afrike. Afrika je pritom pre Irán geopoliticky dôležitá. Tieto hackerské skupiny zároveň špehovali Irak, Azerbajdžan a susedné krajiny, s ktorými má Irán komplikované vzťahy. Napriek tomuto zdanlivo úzkemu geografickému cieleniu si skupiny napojené na Irán zachovali globálne zameranie a ďalej sledovali diplomatických vyslancov vo Francúzsku či vzdelávacie organizácie v Spojených štátoch.
Neprehliadni
Severokórejksí hackeri zas mali hlavne finančné ciele. Aj v posledných mesiacoch teda pokračovali v útokoch, ktoré by im pomohli získať viacero finančných prostriedkov. Kyberzločinci kradli tradičné meny a aj kryptomeny. Skupiny zároveň pokračovali vo svojich útokoch na obranné a letecké spoločnosti v Spojených štátoch a Európe, no ich útokom sa nevyhli ani takzvané think-tanky a mimovládne organizácie.
Bezpečnostných expertov zaujala svojou činnosťou hlavne hackerská skupina Kimsuky. Tá začala pri svojich útokoch zneužívať súbory Microsoft Management Console. Tieto súbory typicky využívajú správcovia systému. Ide o súbory, ktoré môžu vykonávať akýkoľvek príkaz systému Windows. Mimo hackerov z Kimsuky viacero hackerských skupín zo Severnej Kórei zneužívalo populárne cloudové služby.

Aktívnymi sú aj hackeri s väzbami na Rusko
V neposlednom rade vyšetrovanie ESETu odhalilo, že hackerské skupiny napojené na Rusko často útočia na rôzne webmailové servery, napríklad Roundcube alebo Zimbra. Útoky prebiehajú pomocou spearphishingových techník a zameriavajú sa na známe zraniteľnosti XSS. Špecifické proruské hackerské skupiny, napríklad Sednita alebo GreenCube útočia po celom svete, pričom sa zameriavajú na vládne, akademické alebo obranné ciele. Množstvo hackerských skupín, menovite napríklad Gamaredon, stále pokračujú v útokoch na Ukrajinu.
Práve Gamaredon nasadil v sledovanom období rozsiahle spearphishingové kampane. Aktívnou bola aj hackerská skupina Sandworm. Tá začala využívať svoje nové zadné vrátka pre Windows systémy, WrongSens. Hackerská skupina FrostyNeighbor má zas väzby na Bielorusko a táto hackerská skupina stojí za dezinformačnými kampaňami, ktoré sú kritické voči NATO.
Za posledné dve dekády sa Afrika stala pre Čínu významným geopolitickým partnerom a preto neprekvapuje, že čínsky orientované skupiny zvyšujú svoje aktivity na tomto kontinente. Bezpečnostní experti z ESETu pritom pokračujú v monitorovaní kybernetických hrozieb po celom svete.