Hrvatska vlada na meti nepoznatih hakera

Vesti, 08.07.2019, 03:30 AM

Hrvatska vlada na meti nepoznatih hakera

Nepoznata hakerska grupa pokušala je, a najverovatnije i uspela da zarazi računare u nekoliko državnih institucija što se događalo u periodu između februara i aprila ove godine.

Napadači, za koje se sumnja da deluju pod pokroviteljstvom nepoznate države, koristili su spear fišing tehniku imitirajući obaveštenja o pošiljkama Hrvatske pošte.

Emailovi su sadržali link za web sajt hxxps://postahr.vip/, na kome se nalazio sadržaj sa stranica Hrvatske pošte, a od korisnika je traženo da preuzmu Excel dokument obavijest_o_posiljki.xls.

Dokument je sadržao zlonamerni kod u makro skripti koji je u velikoj meri iskopiran sa interneta, iz različitih tutorijala ili projekata otvorenog koda koji su hostovani na StackOverflow.com, Dummies.com, Issuu.com, Rastamouse.me ili GitHub.com.

Macro skripta, ako bi žrtva to omogućila, bi preuzela i instalirala malver na sistemu. Tokom tih napada korišćena su dva različita malvera.

Prvi je bio backdoor Empire koji se pokreće u memoriji računara i zatim komunicira sa serverom, a drugi malver SilentTrinity.

Dva meseca napadi nisu primećeni, a otkriveni su početkom aprila. Zavod za sigurnost informacijskih sustava (ZSIS), državni organ nadležan za obavljanje tehničkih poslova u oblasti informacione sigurnosti državnih tela Republike Hrvatske, izdao je dva odvojena upozorenja o napadima (1, 2).

ZSIS je objavio detalje o napadima, kao i indikatore infekcije računara, tražeći od državnih službi da skeniraju računare.

"Hrvatska pošta je već preduzela korake za uklanjanje zlonamernih web stranica i servera, ali su obe verzije zlonamernih programa trenutno aktivne", navodi agencija. "Zlonamernim programom napadači mogu preuzeti kontrolu nad računarom i izvršiti proizvoljne komande uz dozvolu korisnika koji je otvorio XLS fajl i omogućio izvršavanje makro naredbi."

Aleksej Višnjakov iz firme Positive Technologies koji je analizirao ove napade je ukazao na određene veze između C&C servera koji su korišćeni u ovoj kampanji i napada koji su bili usmereni na hrvatske državne institucije i neke prošle operacije distribucije malvera.

Jednom od njih bavili su se istraživači kompanije FireEye. Hakeri koji su koristili WinRAR ranjivost da inficiraju državne ciljeve u Ukrajini istim backdoorom, Empire, koristili su i isti C&C server koji je korišćen za kampanju u Hrvatskoj. Iako FireEye te napade nikada nije pripisao određenoj hakerskoj grupi, napadi na ukrajinsku vladu su obično delo ruskih hakera koji su poznati po napadima na ukrajinske državne zvaničnike i vladine agencije od 2014. godine, kada je Rusija anektirala Krimsko poluostrvo.

Višnjakov se ipak nije izjasnio ko bi mogao biti krivac za ove napade.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Bag u Windows 10 Update Assistant ostavlja otvorena vrata hakerima

Bag u Windows 10 Update Assistant ostavlja otvorena vrata hakerima

Ranjivost u Microsoftovom Windows 10 Update Assistant programu omogućava napadaču da pokrene kod sa sistemskim privilegijama. Bezbednosni propust C... Dalje

Otkriven malver koji se već 7 godina koristi za sajber-špijunažu

Otkriven malver koji se već 7 godina koristi za sajber-špijunažu

Istraživači ESET-a primetili su novi modularni malver koji se najmanje 7 godina koristi za napade na diplomate i državne institucije. Ciljevi napad... Dalje

Ranjivost u Appleovom Software Update za Windows koristi se za infekciju računara ransomwareom BitPaymer

Ranjivost u Appleovom Software Update za Windows koristi se za infekciju računara ransomwareom BitPaymer

Nekoliko kompanija iz automobilske industrije našlo se tokom avgusta na meti sajber-kriminalaca koji distribuiraju ransomware BitPaymer. Kriminalci s... Dalje

Haker prodaje ukradene podatke članova foruma prostitutki

Haker prodaje ukradene podatke članova foruma prostitutki

Popularni forumi za prostituciju i poslovnu pratnju u Holandiji i Italiji su hakovani a napadač je ukrao korisnička imena, email adrese i hashovane ... Dalje

Programer hakovao napadača, i objavio ključeve za dešifrovanje za žrtve ransomwarea Mushtik

Programer hakovao napadača, i objavio ključeve za dešifrovanje za žrtve ransomwarea Mushtik

Ko se poslednji smeje najslađe se smeje. Nemački programer Tobias Fromel uverio se u to, doduše na vrlo dramatičan način. Sve je počelo kada je ... Dalje