► Що сталось

█

Група Google Threat Intelligence зафіксувала діяльність трьох окремих кібершпигунських угруповань, які, ймовірно, пов'язані з Росією. Основна мета цих груп — отримання несанкціонованого доступу до облікових записів шляхом зловживання механізмами автентифікації, які зазвичай призначені для захисту. Ці атаки спрямовані на високопоставлених осіб, зокрема на дослідників, дипломатів та співробітників оборонної сфери.

► Технічні деталі

█

Зловмисники використовують комбінацію фішингових технік та легітимних інструментів автентифікації для досягнення своїх цілей. Одним з ключових методів є зловживання протоколом OAuth. Замість того, щоб використовувати його для безпечного входу, атакуючі переконують жертв надати зловмисникам доступ до своїх облікових записів через підроблені запити на авторизацію. Це дозволяє їм обходити традиційні засоби захисту. Крім того, зловмисники створюють фейкові конференції, які слугують приманкою для розповсюдження шкідливого програмного забезпечення або для проведення фішингових кампаній. Жертв заманюють на підроблені сайти конференцій, де їх просять авторизуватися за допомогою своїх облікових даних, які потім перехоплюються.

► Кому загрожує

█

Ці кібершпигунські групи націлені на наступні категорії осіб:

  • Дослідники: Особливо ті, хто працює над чутливими технологіями або науковими розробками.
  • Дипломати: Представники державних установ, які мають доступ до конфіденційної інформації.
  • Співробітники оборонної сфери: Фахівці, залучені до розробки та експлуатації військових технологій.

Основна мета — отримання доступу до конфіденційної інформації, яка може бути використана для розвідки або впливу.

► Рекомендації

█

Для захисту від подібних атак рекомендується вжити наступних заходів:

  • Підвищення обізнаності: Регулярно навчайте персонал щодо нових методів фішингу та соціальної інженерії.
  • Перевірка URL-адрес: Завжди уважно перевіряйте URL-адреси перед введенням облікових даних, особливо після переходу за посиланням з електронного листа або повідомлення.
  • Багатофакторна автентифікація (MFA): Налаштуйте та використовуйте MFA для всіх облікових записів, де це можливо. Це значно ускладнить несанкціонований доступ, навіть якщо облікові дані будуть скомпрометовані.
  • Обмеження дозволів OAuth: Будьте обережні при наданні дозволів додаткам через OAuth. Надавайте лише мінімально необхідні дозволи.
  • Використання захищених каналів зв'язку: Для обміну чутливою інформацією використовуйте лише перевірені та захищені платформи.
🔗 Джерело: Security Affairs →