Zoznámte sa, “Unfurling Hemlock”: Nová hackerská skupina sa predstavila masívnou kampaňou
Bezpečnostní experti odhalili novú hackerskú skupinu, ktorá do jedného zariadenia nahráva až desať rôznych typov malvéru.
Bezpečnostní experti z Outpost24 skúmali v rámci svojho výskumu rôzne metódy, prostredníctvom ktorých minulý rok kyberzločinci distribuovali malvér. Tieto formy útoku neboli na seba nijak naviazané, no v rámci výskumu si analytici všimli jeden zaujímavý vzorec.
Po bližšom preskúmaní útokov si všimli, že tieto hackerské kampane zdieľajú niekoľko charakteristík a že nemusí ísť o činnosť viacerých hackerských skupín, no za šírením malvéru môže stáť jedna hackerská skupina. Tá momentálne riadi už niekoľko mesiacov dlhú a masívnu malvérovú kampaň.
Všetky získané stopy poukazovali na hackerov z východnej Európy. Výskumníci pomenovali skupinu Unfurling Hemlock. Táto skupina používa niekoľko distribučných kanálov, cez ktoré šíri stovky až tisíce vzoriek malvéru. Jednu obeť môže útok infikovať až desiatimi typmi malvéru.
“Proces infekcie obetí sa podobá na šrapnelovú bombu, kedy pôvodná explózia vymrští do okolia množstvo ďalších smrtiacich objektov. Predpokladáme, že táto hackerská skupina sa snaží pokryť všetky oblasti, aby čo najviac maximalizovala svoj zisk,” tvrdia bezpečnostní analytici.
Hackeri majú k dispozícii sadu nástrojov
Analytici si počas práce všimli, že distribučné súbory malvéru obsahovali rôzne funkcie, ktoré kyberzločincom pomáhajú zvýšiť šance na úspešnú infekciu. Ide o nástroje na zabránenie odhalenia, nástroje na zablokovanie antivírového programu Windows Defender a ďalšie ochranné nástroje.

Niektoré vzorky malvéru sa spájajú aj s inými hackerskými operáciami. Analytici usudzujú, že táto skupina môže byť platená podľa počtu infikovaných zariadení. Všetky dôkazy ukazujú na to, že hackeri z Unfurling Hemlock majú šancu len s pomocou jediného súboru ukradnúť dáta obete a nahrať do jej zariadenia ďalší malvér. Týchto kyberzločincov s najväčšou pravdepodobnosťou platí iná hackerská skupina za to, aby infikovala čo najviac zariadení.
Neprehliadni
Unfurling Hemlock pochádza z východnej Európy
Z niektorých analyzovaných vzoriek vyplýva, že hackerská skupina hovorí po rusky, alebo aspoň tento jazyk ovláda. To naznačuje, že môže pochádzať z niektorej východoeurópskej krajiny. Zároveň sú však bezpečnostní experti presvedčení, že táto skupina nemá nejaký hlbší motív. Cieľom kampane je jednoducho rozšíriť malvér najviac ako sa to dá.
Keďže nie sú motivovaní politickými ideálmi, hackeri z Unfurling Hemlock sú motivovaní peniazmi. To všetko sedí s tým, čo bezpečnostní analytici objavili. Hackeri používajú generické loadery a stealery. Ich kampaň cieli na všetkých a šíria malvér od iných hackerských skupín. Tie im platia za každé jedno infikované zariadenie. Bezpečnostní výskumníci pozorovali masívnu distribučnú kampaň, ktorá sa začala približne od februára 2023 a trvala do začiatku tohto roka. Malvér najčastejšie distribuovali cez e-mail. Cielili aj na rôzne európske inštitúcie.
“Kyberútoky na rôzne inštitúcie naprieč Európou je konzistentné s východoeurópskymi hackerskými skupinami,” tvrdia bezpečnostní analytici.

Unfurling Hemlock vie aj prekvapiť
Bezpečnostných analytikov ale prekvapilo, že hackeri vo veľkom útočili aj na Rusko. Existuje možnosť, že niektoré distribútory používané hackerskou skupinou nepochádzali z Ruska alebo krajín spojených s Ruskom. Ďalším vysvetlením môže byť to, že nahraté vzorky boli nahraté pomocou proxy, aby sa ukryl ich skutočný pôvod.
Bezpečnostní experti sa ale prikláňajú k názoru, že hackeri z Unfurling Hemlock sa v tomto prípade nehrajú na strany. Akýkoľvek systém, ktorý sa dá infikovať ich “šrapnelovou bombou” je potenciálnym cieľom, bez ohľadu na to, kde sa nachádza alebo komu patrí.
Spôsob operácie tejto skupiny umožňuje zariadenie obete infikovať nielen ich vlastným malvérom, ale aj malvérom iných hackerských skupín, ktorý Unfurling Hemlock distribuuje za poplatok. Bezpečnostní experti vysvetľujú, že najlepšou ochranou pre užívateľov je kvalitný antivírový softvér. Hackeri v tomto prípade nepoužívajú sofistikované metódy útoku a všetok distribuovaný malvér je dobre zdokumentovaný a známy antivírovým programom.