Hakerski napadi na učesnike samita NATO

Vesti, 13.07.2023, 11:00 AM

Hakerski napadi na učesnike samita NATO

Hakerska grupa RomCom (praćena i pod imenima Tropical Scorpius, UNC2596 i Void Rabisu), poznata po svom agresivnom stavu prema organizacijama koje su u savezu sa Ukrajinom, ponovo je napala, ovog puta učesnike samita NATO koji se održava u glavnom gradu Litvanije. Stručnjaci za bezbednost iz BlackBerry Threat Research and Intelligence otkrili su kampanju koja je fokusirana na pristalice potencijalnog članstva Ukrajine u NATO.

Analitičari za sajber bezbednost pronašli su dva dokumenta, za koja veruju da su poslata sa mađarske IP adrese i koja povezuju sa grupom RomCom. Dokumenti su dizajnirani tako da izazovu potencijalne žrtve da ih otvore, a zatim instaliraju malver na svoje sisteme kako bi hakerima omogućili lak pristup.

Jedan dokument je predstavljen kao prepiska neprofitne organizacije Svetski kongres Ukrajine, dok je drugi bio lažno lobističko pismo u kome se izjavljuje podršla uključivanju Ukrajine u NATO. Stručnjaci za sajber bezbednost su istakli da je ova prevara očigledno usmerena na učesnike samita NATO-a u Viljnusu koji žele da se Ukrajina pridruži NATO-u.

Kampanja RomComa ima za cilj infekciju malverom RomCom RAT koji uspostavlja vezu sa serverom za komandu i kontrolu (C2) grupe koristeći ranjivost RTF formata fajla. Nakon isporuke zlonamernog koda, komponenta RomCom preuzimača (downloader) pokreće backdoor i povezuje se sa C2 grupe, praveći profil žrtve.

Ako se meta proceni kao vredna, RomCom primenjuje malver sledeće faze i počinje da prikuplja lične podatke. Veruje se da je grupa počela pripreme za ovaj napad još 22. juna, saopštio je bezbednosni tim BlackBerryja.

Iako vektor infekcije ove kampanje tek treba da se utvrdi, prethodne aktivnosti grupe nagoveštavaju da je verovatno koristila spearphishing i pomno izrađenu repliku veb sajta Svetskog kongresa Ukrajine da bi namamila mete.

Hakeri takođe koriste poznatu ranjivost u dijagnostičkom alatu Microsoft Support Diagnostic Tool (MSDT) pod nazivom Follina. Ako uspeju, napadači mogu da „naoružaju“ DOCX ili RTF dokumente da pokrenu napade daljinskog izvršavanja koda (RCE), čak i ako su makroi onemogućeni ili je dokument otvoren u „Zaštićenom“ režimu.




Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Prevaranti koriste AI za lažne antivirus sajtove

Prevaranti koriste AI za lažne antivirus sajtove

Poruka koja upozorava da vam je upravo automatski obnovljena pretplata za antivirus i naplaćeno 129,99 evra može izgledati kao dobar razlog da odmah... Dalje

Šta se krije iza lažnih OpenAI mejlova

Šta se krije iza lažnih OpenAI mejlova

Korisnici ChatGPT-a meta su phishing kampanje u kojoj prevaranti šalju lažna obaveštenja o problemu sa plaćanjem pretplate. Mejlovi izgledaju kao ... Dalje

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Hiljade AI profila u aplikacijama za upoznavanje navodile korisnike da plaćaju razgovore

Više od 4.700 izmišljenih AI persona razgovaralo je sa najmanje 25.000 korisnika aplikacija za upoznavanje koji nisu znali da sa druge strane često... Dalje

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri preuzeli zvanični HBO Max nalog na Redditu i preko njega širili malver

Hakeri su preuzeli zvanični, verifikovani HBO Max nalog na Redditu i iskoristili ga za objavljivanje zlonamernih oglasa koji su korisnike Windows i m... Dalje

Popularni YouTube kanali za gejmere širili malver preko linkova ispod videa

Popularni YouTube kanali za gejmere širili malver preko linkova ispod videa

Hakeri su koristili popularne YouTube kanale sa savetima za gejmere kako bi korisnike naveli da preuzmu malver. Istraživači kompanije Palo Alto Netw... Dalje