谷歌TAG安全團隊發現UAC-0098黑客組織吸納Conti勒索軟件團夥前成員


谷歌威脅分析小組(TAG)在周三的一篇文章中提到——某個吸納前Conti勒索軟件團夥的網絡犯罪組織,正針對烏克蘭政府和歐洲非政府組織發起攻擊。明面上,俄烏沖突已經持續半年多。但在幕後,包括黑客攻擊和電子戰在內的網絡活動,也一直在暗中展開較量。

文件分享網站上的 UAC-0098 有效載荷(圖自:Google TAG)

最新消息是,TAG 的 Pierre-Marc Bureau 指出 —— 追求利潤的網絡犯罪組織,也在該領域變得愈加活躍。

2022 年 4-8 月,TAG 一直在追蹤涉烏網絡行動。有線索表明它們與得到俄方支持的攻擊者密切相關。

其中之一,已被烏克蘭國傢計算機緊急響應小組(CERT)指定為 UAC-0098 。

托管的被盜線索

與此同時,TAG 又將之與肆虐全球的 Conti 勒索軟件團夥聯系起來 —— 今年 5 月,該組織曾攻擊癱瘓哥斯達黎加的政府機構。

基於多項分析評估指標,TAG 認定 UAC-0098 的部分團夥、也是 Conti 網絡犯罪組織的前成員,理由是他們將類似的技術運用到針對烏克蘭的目標上。

此前該組織有使用名為 IcedID 的網銀木馬來開展勒索軟件攻擊。但 Google 安全研究人員稱,其現又轉向“既有政治動機、也受利益趨勢”的攻擊活動。

釣魚郵件示例(翻譯自烏克蘭語)

TAG 分析,該組織成員正利用其專業知識來充當初始訪問代理 —— 黑客先是破壞計算機系統,然後將訪問權限出售給對特定目標感興趣的其它攻擊參與者。

在最近的一輪活動中,UAC-0098 向烏克蘭酒店業的一些組織發去網絡釣魚電子郵件,並且假借網警的身份。

在另一個案例中,該組織還通過一傢被黑的印度酒店的郵件地址,向意大利的一個人道主義非政府組織發起釣魚攻擊。

其它活動還涉嫌冒充星鏈互聯網衛星服務的代表,以引誘受害者安裝所謂的必要聯網軟件。

PowerShell 腳本示例

最後,這傢與 Conti 有染的黑客組織,還曾於 5 月下旬的首次公開後不久,就利用 Windows 操作系統中的 Follina 漏洞。

不過 TAG 表示,在本次和其它攻擊活動中,他們尚不清楚 UAC-0098 在初始攻擊得逞後還采取哪些行動。

當然,此類黑客攻擊也並不總是能笑到最後。比如在俄烏沖突爆發初期,高調宣佈挺俄的該組織,就被某匿名個人泄露它們內部一年多的聊天記錄。


相關推薦

2023-11-30

字,從而揭示額外的資金來源。羅賓遜表示,此次調查還發現,價值數百萬美元的比特幣從與 Conti(現已解散的勒索軟件團夥)相關的加密貨幣錢包轉移到 Black Basta,他說這提供“重要的新證據”,證明後者是該組織的一個分支

2022-08-13

國政府首次公開懸賞Conti團夥。該計劃專門尋找有關國傢安全威脅的信息,知情人士如果能夠向其提供有關於“Target”以及 “Tramp”、“Dandis”、“Professor” 和 “Reshaev” 這 5 名成員的信息,那麼將可以獲得最高 1000 萬美元的賞

2023-12-04

會預先收集信息,包括各種敏感憑據、信用卡賬號、CVV 安全碼、電子郵件、各類密碼、受害者出生日期、SSN 和地址等,這些信息可以被用來從受害者賬戶裡竊取資金。同時 Trickbot 還會對被感染的個人和企業進行勒索,勒索金額

2024-03-19

芬蘭省的企業。2022 年 10 月,特工突襲瓦西裡耶夫的傢,發現他正在使用一臺筆記本電腦,上面顯示著 LockBit 控制面板的登錄界面。Ars Technica寫道,他們還發現一個比特幣錢包地址的種子短語憑據,該地址與另一個錢包相連,該

2024-05-07

局計劃在接下來的24小時內(截至本文發稿時)發佈有關黑客的新信息。這些帖子的標題包括"誰是 LockBitSupp?"、"我們學到什麼"、"更多黑客曝光"以及"我們一直在做什麼?"今年 2 月,一個包括英國

2024-02-24

月期間收到超過 1.25 億美元(按比特幣現值計算)。調查發現,在 LockBit 中斷時,仍有 2200 多枚 BTC(按今天的匯率計算超過 1.1 億美元)未被使用。NCA 今天發佈的一份新聞稿指出,"這些資金是受害者和 LockBit 付款的組合"

2022-08-03

單和電子郵件。擁有Creos大部分股權的Encevo公司發佈一份安全公告,宣佈天然氣管道形式在7月22日至23日期間遭受網絡攻擊。Encevo向大公國警方提出投訴,當然還有通知CNPD(國傢數據保護委員會)、ILR(盧森堡監管研究所)和主

2023-11-17

k 發言人向 Recorded Future News 證實,他們最近發現一起網絡安全事件。發言人說:"一經發現,我們立即采取行動遏制威脅,並聘請第三方專傢團隊對事件進行調查。根據迄今為止的調查,我們沒有發現未經授權訪問我們生產平

2022-08-31

國關鍵的公共服務和政府服務造成廣泛的破壞。黑山國傢安全局(ANB)上周首次證實這一勒索軟件攻擊,其目標是政府系統和其他關鍵的基礎設施和公用事業,包括電力、水系統和交通系統。在撰寫本報告時,黑山政府的官方網

2023-11-21

盜。10月下旬,大英圖書館首次披露其遭遇一起不明網絡安全事件,導致其位於倫敦和約克郡的館址發生"重大技術故障",網站、電話線以及現場服務(如訪客Wi-Fi和電子支付)均癱瘓。兩周過去,大英圖書館

2022-11-08

補充說,它正在與澳大利亞政府合作,包括澳大利亞網絡安全中心和澳大利亞聯邦警察,以試圖防止客戶數據的共享和出售。 在Medibank被攻擊的消息傳出後,澳大利亞第二大電信公司Optus剛剛被攻破。澳大利亞政府確認即將

2022-10-03

道說,泄露的數據中的一些文件夾名稱表明內容包括社會安全號碼、護照信息和"秘密和機密"文件。根據執法部門的建議,Carvalho從一開始就表示,學區不會通過支付贖金來合作。周五,在數據被發佈的前一天,校長向《

2022-08-11

Computer 采訪時稱,該公司網絡於 2022 年 5 月下旬經歷一起安全事件,但他們已迅速采取行動、將不良行為者遏制並清除。思科未發現此事件對公司的業務運營造成任何影響,包括思科產品與服務、敏感的客戶數據 / 員工信息、知

2024-05-08

客支付贖金,可能會被處以高額罰款和起訴。據美國網絡安全機構 CISA 稱,該組織的勒索軟件變種是 2022 年"部署最多的"。參與此次執法行動的歐洲刑警組織在一份聲明中說,當局現在已經掌握 2500 多條解密密鑰,可以幫