Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Чиновники России, Белоруссии, Украины больше года подвергаются фишинговым атакам

23/09/21

hack33-2Специалисты британской ИБ-компании Cyjax рассказали о масштабной фишинговой кампании против сотрудников государственных органов России и соседних государств. Целью кампании был сбор принадлежащих чиновникам учетных данных авторизации в электронной почте, для чего были созданы фишинговые страницы, имитирующие страницы входа в электронную почту.

Вредоносная операция началась весной 2020 года, именно тогда злоумышленники перенесли поддельные домены на их текущие хосты. На момент ее обнаружения 15 фишинговых страниц были все еще активны и использовались для сбора данных служащих правительств Беларуси, Грузии, Туркменистана, Киргизии, Узбекистана, Украины и других стран. Несколько страниц представляли собой поддельные страницы авторизации в сервисе Mail.ru.

Фишинговые домены начинались со слова mail, а в качестве имени хоста всегда использовался настоящий домен атакуемой правительственной организации. В данной кампании были зарегистрированы только пять доменов, либо через Tucows, либо через PublicDomainRegistry. Для хостинга использовались компании OVH SAS и VDSINA.

По словам исследователей, злоумышленники собирали учетные данные для авторизации в электронной почте в рамках более обширной операции по сбору разведданных. Доступ к министерствам, в частности к МИДам, является ключевым в большинстве хакерских кампаний, проводимых в интересах иностранных государств. Судя по количеству фишинговых страниц, главными мишенями в данной кампании являлись Беларусь, Украина и Узбекистан.

В списке атакованных организаций числятся Российская академия наук (РАН), министерства экономики, энергетики, финансов, иностранных дел, информации Республики Беларусь; министерства иностранных дел, обороны и здравоохранения, электронный суд, Национальная школа судей Украины и пр.

По словам исследователей, все указывает на то, что за кампанией стоит финансируемая иностранным государством APT-группа. Операция также может быть делом рук киберпреступников, брокеров, продающих доступ к скомпрометированным сетям на черном рынке, но в Cyjax склоняются в пользу первой версии.

В ходе анализа одного из IP-адресов OVH (145.239.23.7), который использовался для хостинга нескольких фишинговых доменов, исследователи выявили потенциальную связь с APT-кампанией против Украины во время пандемии COVID-19. Как оказалось, ранее раскрытое вредоносное имя хоста (cloud-seuirty[.]ggpht[.]ml) было создано в то же время и с использованием того же шаблона фишинговой страницы.

Темы:ПреступленияAPT-группыфишингКиберугрозыCyjax
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Кто зарабатывает на вэйлинге в России?
    Алексей Гусев, старший советник председателя правления банка “ЦентроКредит”, преподаватель РТУ РУДН и НИЯУ МИФИ
    Вэйлинг – специализированный и таргетированный вариант привычного фишинга, нацеленный на VIP-клиентов, относится к не столь распространенному и потому редко упоминаемому виду. Однако в последнее время хакеры начинают обращать на него внимание, а его методики используются в качестве базы для более сложного таргетированного фишинга.
  • 5 атак нового поколения, актуальных в 2023 году
    Александра Соколова, редактор Cloud Networks
    Технологии развиваются беспрецедентными темпами, и, как следствие, растет арсенал инструментов, доступных киберпреступникам для проведения сложных атак.
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Примеры фишинга через электронную почту: Как распознать фишинговое письмо
    Антон Тихонов, Технический менеджер направления McAfee
    Готовая инструкция, как распознать фишинговое письмо: простые советы

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...