Google Cloud Blog на русском
Подписаться
Плывя по течению (потоков): Различные кластеры нацелены на лиц, представляющих интерес для России
Группа Google Threat Intelligence отслеживает пять предполагаемых российских кибершпионских кластеров, нацеленных на академические круги, аэрокосмическую промышленность, оборону, правительство и аналитические центры. Эти группы, включая UNC6293, UNC7005 и UNC5976, используют различные методы, такие как фишинг и злоупотребление легитимными потоками аутентификации. Основная цель — скомпрометировать учетные записи пользователей, используя доверие посредством изощренного социального инжиниринга. UNC6293, потенциально подкластер ICE RELIC, специализируется на фишинге паролей приложений, выдавая себя за Государственный департамент США. Этот кластер нацелен на лиц, критикующих Россию, заманивая их установить определенные пароли приложений или поделиться кодами подтверждения. UNC7005, также оцениваемый как связанный с ICE RELIC, демонстрирует меньшую изощренность и худшую оперативную безопасность. Он проводит фишинг паролей приложений и фишинг кодов устройств для учетных записей Microsoft и WhatsApp. UNC7005 использует сложный социальный инжиниринг, часто выдавая себя за легитимные мероприятия и организации. Их тактика включает снятие отпечатков пальцев системы для уклонения от обнаружения и попытки замаскировать операции. При фишинге WhatsApp UNC7005 стремится связать учетные записи пользователей с устройствами, контролируемыми злоумышленниками. Это позволяет осуществлять дальнейшую компрометацию, включая аудио- и видеозапись. Хотя кампании различаются, общей нитью является злоупотребление процессами аутентификации. GTIG повышает осведомленность, чтобы помочь целям выявлять эти злонамеренные усилия по социальному инжинирингу.