SneakyPastes: o operațiune aparținând Gaza Cybergang atacă victime din 39 de țări, care au legătură cu Orientul Mijlociu

12 Apr 2019

În 2018, Gaza Cybergang, despre care se știe acum că este formată din mai multe grupuri, cu grade diferite de complexitate, a lansat o operațiune de spionaj cibernetic ce vizează persoane și organizații cu un interes politic în Orientul Mijlociu.

SneakyPastes: o operațiune aparținând Gaza Cybergang atacă victime din 39 de țări, care au legătură cu Orientul Mijlociu

Campania, numită SneakyPastes, a folosit adrese de e-mail de unică folosință pentru a răspândi infecția prin phishing, înainte de a descărca malware-ul, în etape, utilizând mai multe site-uri gratuite. Această abordare, cu un cost redus, dar eficientă, a ajutat grupul să atace în jur de 240 de victime, din 39 de țări din întreaga lume, printre care entități politice, diplomatice, mass-media și activiști. Cercetarea Kaspersky Lab a fost transmisă organismelor de aplicare a legii și a dus la retragerea unei părți importante din infrastructura de atac.

Gaza Cybergang este un grup vorbitor de limba arabă, format din mai multe entități, cu un interes politic, care vizează Orientul Mijlociu și Africa de Nord, cu un accent special pe teritoriile palestiniene. Kaspersky Lab a identificat cel puțin trei facțiuni din cadrul grupului, cu scopuri și ținte similare - spionaj în legătură cu interese politice din Orientul Mijlociu - dar cu instrumente, tehnici și niveluri de complexitate foarte diferite.

Grupurile includ facțiunile mai avansate Operation Parliament și Desert Falcons, despre care se știe din 2018, respectiv 2015, și un grup mai puțin complex, cunoscut și sub numele de MoleRats, care a fost activ cel puțin din 2012. În primăvara anului 2018, acest grup, care folosește tehnici elementare, a lansat SneakyPastes.

SneakyPastes a început cu atacuri de phishing cu tematică politică, răspândite folosind adrese de e-mail și domenii de unică folosință. Link-urile infectate sau anexele pe care fie s-a făcut click, fie au fost descărcate, au declanșat infecția pe dispozitivul victimă.

Pentru a evita detecția și a ascunde localizarea serverului de comandă și de control, pe dispozitivele victimă a fost descărcat un program malware suplimentar, în etape, utilizând mai multe site-uri gratuite, cum ar fi Pastebin și Github. Implanturile au folosit PowerShell, VBS, JS și dotnet pentru a asigura rezistența și persistența în sistemele infectate. Etapa finală a intruziunii a fost un troian cu acces de la distanță, care a contactat serverul de comandă și control și apoi a adunat, comprimat, criptat și încărcat o gamă largă de documente și foi de calcul. Numele SneakyPastes derivă din utilizarea intensă de către atacatori a site-urilor de tip „paste”, pentru a strecura treptat troianul în sistemele victimelor.

Cercetătorii Kaspersky Lab au colaborat cu organismele de aplicare a legii pentru a descoperi întregul ciclu de atac și intruziune pentru operațiunea SneakyPaste. Aceste eforturi s-au soldat nu numai cu o înțelegere detaliată a instrumentelor, tehnicilor și a obiectivelor, ci și cu retragerea efectivă a unei părți importante a infrastructurii.

Operațiunea SneakyPastes a avut vârful de activitate între aprilie și jumătatea lunii noiembrie 2018, concentrându-se pe o mică listă de ținte, care includea entități diplomatice și guvernamentale, ONG-uri și mass-media. Pe baza telemetriei Kaspersky Lab și a altor surse, se pare că există aproximativ 240 de victime individuale și companii, în 39 de țări din întreaga lume, majoritatea situându-se în Teritoriile Palestiniene, Iordania, Israel și Liban. Printre victime se numără ambasade, entități guvernamentale, mass-media și jurnaliști, activiști, partide politice și persoane fizice, precum și organizații educaționale, bancare sau medicale.

„Descoperirea operațiunii Desert Falcons, în 2015, a marcat un punct de cotitură în domeniul amenințărilor cibernetice, pentru că a fost primul APT vorbitor integral de limba arabă”, spune Amin Hasbini, Head of Middle East Research Center, Global Research and Analysis Team (GReAT) la Kaspersky Lab. „Știm acum că părintele său, Gaza Cybergang, a vizat în mod activ interesele din Orientul Mijlociu începând cu 2012, bazându-se inițial pe activitățile unei echipe destul de puțin complexe, dar neobosite - echipa care în 2018 a lansat operațiunea SneakyPaste. SneakyPastes arată că lipsa infrastructurii și a instrumentelor avansate nu reprezintă un impediment în calea succesului. Ne așteptăm ca daunele provocate de toate cele trei grupuri din Gaza Cybergang să se intensifice, iar atacurile să se extindă și în alte regiuni care au legătură cu problemele palestiniene.”

Toate produsele Kaspersky Lab detectează și blochează această amenințare.

Pentru a evita să cădeți victima unui atac direcționat al unui grup cunoscut sau necunoscut de atacatori, cercetătorii Kaspersky Lab recomandă implementarea următoarelor măsuri:

 

 

 

 

Pe Securelist este disponibil raportul despre operațiunea SneakyPastes, al Gaza Cybergang.

Kaspersky Lab este unul dintre furnizorii de soluții de securitate informatică cu cea mai rapidă creștere la nivel mondial. În prezent, compania este una dintre cele mai importante patru companii de securitate IT*, continuând să-și îmbunătățească poziția pe piață. Potrivit rezultatelor financiare ale companiei în 2012, înainte de a fi auditate, profitul a crescut cu 3%, în comparație cu anul anterior și a ajuns la 628 milioane de dolari. Kaspersky Lab este în prezent cel mai mare furnizor privat de soluții de securitate endpoint din lume.  

Kaspersky Lab este o companie internaţională cu operaţiuni în peste 200 de ţări la nivel mondial. Birourile centrale se află în Moscova, Rusia, iar compania este înregistrată în Marea Britanie. Kaspersky Lab are în prezent peste 2.800 de angajaţi, cu toţii specialişti calificaţi. Compania deţine birouri locale în 29 de ţări, iar produsele şi tehnologiile Kaspersky oferă protecţie pentru peste 300 de milioane de utilizatori și peste 250.000 de companii, la nivel global. Compania furnizează o gamă variată de produse și soluții pentru diferite tipuri de clienți, punând un accent important pe marile companii, precum şi pe afacerile mici și mijlocii. 

Află mai multe

Cauți o aplicație software?

Completați formularul și veți fi contactat de unul din consultanții noștri!

Articole IT&C similare
Softlead

Ce este tehnologia Text-to-Speech și de ce este importantă?

Comunicarea digitală are un rol important în cadrul business-urilor, astfel că tehnologia Text-to-Speech (TTS) devine un instrument valoros. Această tehnologie inovatoare nu schimbă doar modul în care percepem comunicarea, ci ne...

Citește articolul