APT روسی "Winter Vivern" دولت های اروپایی و نظامی را هدف قرار می دهد

APT روسی "Winter Vivern" دولت های اروپایی و نظامی را هدف قرار می دهد

Russian APT 'Winter Vivern' Targets European Governments, Military PlatoBlockchain Data Intelligence. Vertical Search. Ai.

گروه تهدید همسو با روسیه معروف به زمستان ویورن در ماه اکتبر با بهره‌برداری از آسیب‌پذیری‌های برنامه‌نویسی متقابل (XSS) در سرورهای وب‌میل Roundcube در سراسر اروپا کشف شد - و اکنون قربانیان آن آشکار شده‌اند.

بر اساس گزارش Insikt گروه Recorded Future در مورد این کمپین که امروز منتشر شد، این گروه عمدتا زیرساخت های دولتی، نظامی و ملی را در گرجستان، لهستان و اوکراین هدف قرار داده است.

این گزارش همچنین به اهداف دیگری از جمله سفارت ایران در مسکو، سفارت ایران در هلند و سفارت گرجستان در سوئد اشاره کرد.

با استفاده از تکنیک های پیچیده مهندسی اجتماعی، APT (که Insikt آن را TAG-70 می نامد و با نام های TA473 و UAC-0114 نیز شناخته می شود) از یک بهره برداری روز صفر Roundcube دسترسی غیرمجاز به سرورهای پستی هدفمند در حداقل 80 سازمان مجزا، از بخش‌های حمل‌ونقل و آموزش گرفته تا سازمان‌های تحقیقاتی شیمیایی و بیولوژیکی.

بر اساس گزارش Insikt، گمان می‌رود که این کمپین برای جمع‌آوری اطلاعات در مورد امور سیاسی و نظامی اروپا، به‌طور بالقوه برای به دست آوردن مزیت‌های استراتژیک یا تضعیف امنیت و اتحاد اروپا، به کار گرفته شده است.

این گروه مظنون به انجام کمپین های جاسوسی سایبری در خدمت منافع بلاروس و روسیه است و حداقل از دسامبر 2020 فعال بوده است.

انگیزه های ژئوپلیتیک Winter Vivern برای جاسوسی سایبری

کمپین اکتبر به فعالیت قبلی TAG-70 علیه سرورهای پست دولتی ازبکستان که توسط Insikt Group در فوریه 2023 گزارش شد، مرتبط بود.

یک انگیزه آشکار برای هدف قرار دادن اوکراین، درگیری با روسیه است.

«در چارچوب جنگ جاری در اوکراین، سرورهای ایمیل آسیب‌دیده ممکن است اطلاعات حساسی را در مورد تلاش‌ها و برنامه‌ریزی‌های جنگی اوکراین، روابط و مذاکرات با کشورهای شریک خود در حالی که به دنبال کمک‌های نظامی و اقتصادی بیشتر است، افشا کنند، [که] طرف‌های ثالثی را که با هم همکاری می‌کنند افشا می‌کند. در گزارش Insikt اشاره شده است.

در همین حال، تمرکز بر سفارت‌خانه‌های ایران در روسیه و هلند می‌تواند با انگیزه‌ای برای ارزیابی تعاملات دیپلماتیک و مواضع سیاست خارجی ایران، به‌ویژه با توجه به دخالت ایران در حمایت از روسیه در درگیری در اوکراین مرتبط باشد.

به طور مشابه، جاسوسی که سفارت گرجستان در سوئد و وزارت دفاع گرجستان را هدف قرار می دهد احتمالاً ناشی از اهداف سیاست خارجی قابل مقایسه است، به خصوص که گرجستان به دنبال عضویت در اتحادیه اروپا و پیوستن به ناتو پس از تهاجم روسیه به اوکراین در اوایل سال جاری، احیا کرده است. 2022.

دیگر اهداف قابل توجه شامل سازمان‌های درگیر در صنایع لجستیک و حمل‌ونقل بود که بر اساس شرایط جنگ در اوکراین گویای آن است، زیرا شبکه‌های لجستیکی قوی برای هر دو طرف در حفظ توانایی خود برای جنگ بسیار مهم است.

دفاع از جاسوسی سایبری دشوار است

کمپین های جاسوسی سایبری افزایش یافته است: اوایل این ماه، یک APT پیشرفته روسی راه اندازی یک کمپین حمله هدفمند PowerShell علیه ارتش اوکراین، در حالی که یک APT دیگر روسی، Turla، سازمان‌های غیردولتی لهستانی را با استفاده از یک بدافزار جدید در پشتی.

اوکراین نیز دارد حملات سایبری خود را علیه روسیه انجام داد، سرورهای ارائه دهنده خدمات اینترنت مسکو M9 Telecom را در ژانویه به تلافی نقض اپراتور تلفن همراه Kyivstar توسط روسیه هدف قرار داد.

اما گزارش گروه Insikt اشاره کرد که دفاع در برابر حملاتی مانند این می تواند دشوار باشد، به خصوص در مورد سوء استفاده از آسیب پذیری روز صفر.

با این حال، سازمان‌ها می‌توانند با رمزگذاری ایمیل‌ها و در نظر گرفتن اشکال جایگزینی از ارتباطات امن برای انتقال اطلاعات حساس، تأثیر مصالحه را کاهش دهند.

همچنین بسیار مهم است که اطمینان حاصل شود که همه سرورها و نرم افزارها وصله شده و به روز هستند و کاربران باید فقط ایمیل های مخاطبین مورد اعتماد را باز کنند.

سازمان‌ها همچنین باید میزان اطلاعات حساس ذخیره شده در سرورهای پستی را با رعایت بهداشت خوب و کاهش نگهداری داده‌ها محدود کنند و در صورت امکان، اطلاعات و مکالمات حساس را به سیستم‌های سطح بالا و ایمن‌تر محدود کنند.

این گزارش همچنین خاطرنشان کرد که افشای مسئولانه آسیب‌پذیری‌ها، به‌ویژه آسیب‌پذیری‌هایی که توسط بازیگران APT مانند TAG-70 مورد سوء استفاده قرار می‌گیرند، به چند دلیل حیاتی است.

یک تحلیلگر اطلاعاتی تهدید در Recorded Future's Insikt Group از طریق ایمیل توضیح داد که این رویکرد تضمین می‌کند که آسیب‌پذیری‌ها به سرعت قبل از کشف و سوء استفاده دیگران اصلاح و اصلاح می‌شوند و امکان مهار سوءاستفاده‌های مهاجمان پیشرفته را فراهم می‌کند و از آسیب‌های گسترده‌تر و سریع‌تر جلوگیری می‌کند.

این تحلیلگر توضیح داد: «در نهایت، این رویکرد به ریسک‌های فوری می‌پردازد و بهبودهای بلندمدت در شیوه‌های امنیت سایبری جهانی را تشویق می‌کند».

تمبر زمان:

بیشتر از تاریک خواندن