El FSB ruso es acusado de realizar una campaña de phishing
El actor con sede en Rusia Star Blizzard (anteriormente conocido como SEABORGIUM) continúa utilizando con éxito ataques de phishing para obtener inteligencia contra organizaciones e individuos específicos en el Reino Unido y EE. UU., así como en otras áreas geográficas de interés. Esto es según un aviso internacional de ciberseguridad multigubernamental, que establece que Star Blizzard (también conocido como Callisto Group/TA446/COLDRIVER/TAG-53/BlueCharlie) está casi con certeza subordinado al Centro 18 del Servicio Federal de Seguridad Ruso (FSB).
tormenta de nieve estelar Desde 2019, se ha dirigido a sectores como el mundo académico, organizaciones gubernamentales, ONG, grupos de expertos y políticos. Los objetivos en el Reino Unido y los EE. UU. parecen ser los más afectados por la actividad de Star Blizzard, pero también se ha observado actividad contra objetivos en otros países de la OTAN y la vecina Rusia. lectura de asesoramiento. Más recientemente, la actividad de Star Blizzard pareció expandirse aún más para incluir objetivos de la industria de defensa e instalaciones del Departamento de Energía de Estados Unidos.
El Ministerio de Asuntos Exteriores británico convocó al embajador ruso e impuso sanciones a un oficial de inteligencia ruso y a un segundo miembro del grupo Star Blizzard. respectivamente Noticias del cielo. El Esto es lo que dijo el gobierno británico. La actividad cibernética maliciosa es un intento de interferir en la política y los procesos democráticos del Reino Unido.
Star Blizzard realiza trabajos de reconocimiento y se hace pasar por contactos para sus objetivos.
Utilizando recursos de inteligencia de código abierto, incluidas las redes sociales y plataformas de redes profesionales, Star Blizzard identifica puntos de entrada para atacar objetivos, según el informe. «Se toman el tiempo para investigar sus intereses e identificar sus contactos sociales o profesionales reales».
El actor de amenazas crea cuentas de correo electrónico que se hacen pasar por contactos conocidos de sus objetivos para crear una apariencia de legitimidad. «También crean redes sociales o perfiles de redes falsos haciéndose pasar por expertos respetados y utilizando supuestas invitaciones a conferencias o eventos como señuelos». En su primer enfoque, Star Blizzard utiliza direcciones de correo web de varios proveedores, incluidos Outlook, Gmail, Yahoo y Proton Mail.
Direcciones de correo electrónico personales objetivo de phishing
Star Blizzard envió correos electrónicos de phishing principalmente a las direcciones de correo electrónico personales de las víctimas, aunque también utilizó las direcciones de correo electrónico corporativas o comerciales de las víctimas, dijo el gobierno. «Los actores pueden utilizar intencionalmente el correo electrónico personal para eludir los controles de seguridad en las redes corporativas».
Después de investigar los intereses y contactos de sus objetivos para desarrollar un enfoque creíble, Star Blizzard comienza a generar confianza con las víctimas potenciales. “A menudo comienzan estableciendo un contacto amistoso sobre un tema que esperan que atraiga a su público objetivo. A menudo existe cierta correspondencia entre el atacante y el objetivo, a veces durante un período prolongado, a medida que el atacante desarrolla una relación”.
Una vez establecida la confianza, el atacante utiliza técnicas típicas de phishing y comparte un enlace, aparentemente a un documento o sitio web de interés. Esto lleva al objetivo a un servidor controlado por el actor y le pide que ingrese las credenciales de la cuenta. «El enlace malicioso puede ser una URL en un mensaje de correo electrónico, o el autor puede incrustar un enlace en un documento en OneDrive, Google Drive u otras plataformas para compartir archivos».
El actor de amenazas utiliza un marco de código abierto para recopilar credenciales y cookies de sesión.
Star Blizzard utiliza el marco de código abierto EvilGinx para recopilar credenciales y cookies de sesión, evitando con éxito la autenticación de dos factores (2FA). Una vez que el objetivo hace clic en la URL maliciosa, es redirigido a un servidor controlado por el actor que refleja la página de inicio de sesión de un servicio legítimo. Cualquier credencial ingresada en este momento ahora está en riesgo.
“Star Blizzard luego usa las credenciales robadas para iniciar sesión en la cuenta de correo electrónico de la víctima, donde se sabe que accede y roba correos electrónicos y archivos adjuntos de la bandeja de entrada de la víctima. También cuentan con reglas de reenvío de correo electrónico que les permiten una visibilidad continua de la correspondencia de las víctimas”.
Además, el perpetrador utilizó su acceso a la cuenta de correo electrónico de la víctima para acceder a los datos de la lista de correo y a la lista de contactos de la víctima, que luego utilizó para realizar un seguimiento. También utilizaron cuentas de correo electrónico comprometidas para realizar más actividades de phishing.
La recomendación establece que una serie de medidas correctivas serán útiles para contrarrestar la actividad. Éstas incluyen:
- Uso de autenticación multifactor (MFA) para reducir el impacto del compromiso de contraseñas.
- Proteja dispositivos y redes manteniéndolos actualizados.
- Habilitar funciones de escaneo automatizado de correo electrónico de proveedores de correo electrónico.
- Desactivar el reenvío de correo electrónico.
Las revelaciones sobre las actividades patrocinadas por el Estado ruso no son una sorpresa
Las revelaciones sobre supuestos intentos patrocinados por el Estado ruso de influir en los procesos democráticos no deberían sorprender, comentó Chris Morgan, analista senior de inteligencia de amenazas cibernéticas de la firma de ciberseguridad ReliaQuest. “Varios países occidentales han acusado a Rusia durante varios años de intentar realizar espionaje contra sus oponentes, sembrar desinformación e intentar socavar los procesos democráticos. Estas actividades encubiertas también permiten a Rusia extraer información sensible, persistir en los sistemas de organizaciones de interés estratégico y obtener información para guiar la política exterior rusa”.
La atribución a StarBlizzard tampoco fue inesperada, dijo Morgan. “El grupo utilizó anteriormente identidades de dominio para facilitar el robo de credenciales y al mismo tiempo cambiaba periódicamente su infraestructura para evitar la detección. Aunque estos grupos APT son ágiles y sofisticados, continúan utilizando técnicas rudimentarias, principalmente porque funcionan”.
Este contenido de ciberseguridad nos ha llegado de: Cybersecurity Hub
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.cshub.com/attacks/news/russian-fsb-accused-of-spear-phishing-campaign-against-uk-us-and-allies?utm_medium=RSS
write a shot sentence in spanish about who is «Cybersecurity Hub»