NCSC cho biết: “Các cuộc tấn công không nhằm vào cá nhân mà nhắm vào các lĩnh vực cụ thể, bao gồm học viện, quốc phòng, tổ chức chính phủ, tổ chức phi chính phủ, tổ chức tư vấn, cũng như các chính trị gia, nhà báo và nhà hoạt động”.
Cơ quan này cho rằng các vụ xâm nhập là do nhóm tin tặc SEABORGIUM (còn gọi là Callisto, COLDRIVER và TA446) và APT42 (còn gọi là ITG18, TA453 và Yellow Garuda). Bỏ qua những điểm tương đồng về phương thức hoạt động, không có bằng chứng nào cho thấy hai nhóm đang hợp tác với nhau.
Điển hình của các hoạt động tấn công là các chiến dịch lừa đảo trực tuyến, trong đó các nhóm tin tặc thực hiện gửi những thông điệp rất dễ đánh lừa mục tiêu, do chúng đã dành nhiều thời gian để nghiên cứu sở thích và xác định các mối quan hệ xã hội và nghề nghiệp của người dùng.
Ban đầu các chiến dịch được thiết kế một cách vô hại nhằm lấy lòng tin của người dùng và có thể kéo dài hàng tuần trước khi chuyển sang giai đoạn khai thác. Đồng thời sử dụng các liên kết độc hại có thể dẫn đến đánh cắp thông tin xác thực và xâm phạm thông tin cá nhân, bao gồm cả việc đánh cắp dữ liệu.
Để duy trì chiến dịch, các nhóm tin tặc được cho là đã tạo hồ sơ không có thật trên các nền tảng mạng xã hội để mạo danh các chuyên gia và nhà báo trong nhiều lĩnh vực nhằm lừa nạn nhân nhấn vào các liên kết. Thông tin đăng nhập bị đánh cắp sau đó được sử dụng để đăng nhập vào tài khoản email của mục tiêu và truy cập thông tin nhạy cảm, đồng thời thiết lập quy tắc chuyển tiếp thư để duy trì khả năng hiển thị liên tục trong thư từ của nạn nhân.
Nhóm SEABORGIUM do nhà nước Nga tài trợ có lịch sử thiết lập các trang đăng nhập giả mạo bắt chước các công ty quốc phòng hợp pháp và phòng thí nghiệm nghiên cứu hạt nhân để thực hiện các cuộc tấn công thu thập thông tin xác thực. Bên cạnh đó, nhóm APT42 hoạt động với tư cách là nhánh gián điệp của Lực lượng Vệ binh Cách mạng Hồi giáo Iran (IRGC), được cho là có chung các điểm trùng lặp với PHOSPHORUS và là một phần của nhóm lớn hơn được theo dõi với tên gọi Charming Kitten.
Phong Thu
(theo Thehackernews)
21:00 | 12/12/2022
10:00 | 19/08/2022
14:00 | 14/12/2022
15:00 | 16/04/2024
Công ty an ninh mạng Palo Alto Networks (Mỹ) chuyên cung cấp giải pháp tường lửa cảnh báo một lỗ hổng zero-day nghiêm trọng mới, với điểm CVSS tối đa 10/10. Nếu bị khai thác, kẻ tấn công có thể thực thi mã tùy ý với đặc quyền root mà không cần xác thực.
12:00 | 12/04/2024
Mới đây, Cục An toàn thông tin khuyến nghị người dân cảnh giác với 7 hình thức lừa đảo trực tuyến phổ biến, gồm 5 hình thức trong nước và 2 hình thức có quy mô quốc tế.
15:00 | 25/03/2024
Ngày 15/3/2024, Quỹ Tiền tệ Quốc tế (IMF) cho biết họ đã bị tấn công mạng sau khi những kẻ tấn công xâm phạm 11 tài khoản email của tổ chức này vào đầu năm nay.
08:00 | 06/02/2024
GitLab vừa phát hành các bản vá lỗi để giải quyết một lỗ hổng bảo mật nghiêm trọng trong phiên bản dành cho cộng đồng (CE) và phiên bản dành cho doanh nghiệp (EE). Lỗ hổng có thể bị khai thác để ghi các tệp tùy ý trong khi tạo workspace.
Các nhà nghiên cứu tại tổ chức bảo mật phi lợi nhuận Shadowserver Foundation (California) cho biết hàng nghìn thiết bị Ivanti VPN kết nối với Internet có khả năng bị ảnh hưởng bởi một lỗ hổng thực thi mã từ xa.
08:00 | 17/04/2024