Hrvatska vlada na meti nepoznatih hakera

Vesti, 08.07.2019, 03:30 AM

Hrvatska vlada na meti nepoznatih hakera

Nepoznata hakerska grupa pokušala je, a najverovatnije i uspela da zarazi računare u nekoliko državnih institucija što se događalo u periodu između februara i aprila ove godine.

Napadači, za koje se sumnja da deluju pod pokroviteljstvom nepoznate države, koristili su spear fišing tehniku imitirajući obaveštenja o pošiljkama Hrvatske pošte.

Emailovi su sadržali link za web sajt hxxps://postahr.vip/, na kome se nalazio sadržaj sa stranica Hrvatske pošte, a od korisnika je traženo da preuzmu Excel dokument obavijest_o_posiljki.xls.

Dokument je sadržao zlonamerni kod u makro skripti koji je u velikoj meri iskopiran sa interneta, iz različitih tutorijala ili projekata otvorenog koda koji su hostovani na StackOverflow.com, Dummies.com, Issuu.com, Rastamouse.me ili GitHub.com.

Macro skripta, ako bi žrtva to omogućila, bi preuzela i instalirala malver na sistemu. Tokom tih napada korišćena su dva različita malvera.

Prvi je bio backdoor Empire koji se pokreće u memoriji računara i zatim komunicira sa serverom, a drugi malver SilentTrinity.

Dva meseca napadi nisu primećeni, a otkriveni su početkom aprila. Zavod za sigurnost informacijskih sustava (ZSIS), državni organ nadležan za obavljanje tehničkih poslova u oblasti informacione sigurnosti državnih tela Republike Hrvatske, izdao je dva odvojena upozorenja o napadima (1, 2).

ZSIS je objavio detalje o napadima, kao i indikatore infekcije računara, tražeći od državnih službi da skeniraju računare.

"Hrvatska pošta je već preduzela korake za uklanjanje zlonamernih web stranica i servera, ali su obe verzije zlonamernih programa trenutno aktivne", navodi agencija. "Zlonamernim programom napadači mogu preuzeti kontrolu nad računarom i izvršiti proizvoljne komande uz dozvolu korisnika koji je otvorio XLS fajl i omogućio izvršavanje makro naredbi."

Aleksej Višnjakov iz firme Positive Technologies koji je analizirao ove napade je ukazao na određene veze između C&C servera koji su korišćeni u ovoj kampanji i napada koji su bili usmereni na hrvatske državne institucije i neke prošle operacije distribucije malvera.

Jednom od njih bavili su se istraživači kompanije FireEye. Hakeri koji su koristili WinRAR ranjivost da inficiraju državne ciljeve u Ukrajini istim backdoorom, Empire, koristili su i isti C&C server koji je korišćen za kampanju u Hrvatskoj. Iako FireEye te napade nikada nije pripisao određenoj hakerskoj grupi, napadi na ukrajinsku vladu su obično delo ruskih hakera koji su poznati po napadima na ukrajinske državne zvaničnike i vladine agencije od 2014. godine, kada je Rusija anektirala Krimsko poluostrvo.

Višnjakov se ipak nije izjasnio ko bi mogao biti krivac za ove napade.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Slack resetuje lozinke za naloge kompromitovane u napadu 2015. godine

Slack resetuje lozinke za naloge kompromitovane u napadu 2015. godine

Slack je na svom blogu objavio saopštenje u kome se kaže da su zbog novih informacija o incidentu koji se dogodio 2015. godine, prinuđeni da poniš... Dalje

Firefox će vas upozoravati kada otkrije da su vaše sačuvano korisničko ime i lozinka kompromitovani

Firefox će vas upozoravati kada otkrije da su vaše sačuvano korisničko ime i lozinka kompromitovani

Počev od Firefoxa 70, Mozilla želi da ima izveštaj pregledača kada bilo koja od vaših sačuvanih prijava bude pronađena među kompromitovanim pr... Dalje

Da li treba verovati aplikaciji FaceApp

Da li treba verovati aplikaciji FaceApp

Malo je verovatno da ovih dana niste videli fotografije bar nekih od svojih prijatelja koje su delo aplikacije FaceApp. Svi pričaju o ovoj aplikaciji... Dalje

Hakovana bugarska poreska agencija, procureli podaci 70% građana

Hakovana bugarska poreska agencija, procureli podaci 70% građana

Bugarska je pretrpela najveći gubitak podataka u svojoj istoriji, što je ugrozilo lične i finansijske podatke 5 miliona odraslih građana od ukupn... Dalje

Microsoftov softver proteran iz nemačkih škola zbog problema sa privatnošću korisnika

Microsoftov softver proteran iz nemačkih škola zbog problema sa privatnošću korisnika

Microsoft Office 365 više nije dozvoljen u školama u nemačkoj pokrajini Hesen, nakon što su lokalne vlasti odlučile da zabrane softver zbog niza ... Dalje