FBI varoittaa Venäjän ja Iranin kyberoperaatioista, jotka kohdistuvat viestintäalustoihin

FBI varoittaa Venäjän kybervakoilusta

Liittovaltion tutkintavirasto (FBI) julkaisi äskettäin kaksi erillistä varoitusta kybertoimista, jotka ovat peräisin Venäjältä ja Iranista, ja jotka liittyvät suosittujen viestintäsovellusten hyväksikäyttöön.

Venäläiset tiedustelupalvelut kohdistavat ilmeisesti kaupallisiin viestintäsovelluksiin, kuten Signaliin, saadakseen luvattoman pääsyn nykyisten ja entisten Yhdysvaltain hallituksen virkamiesten, sotilashenkilöstön, poliittisten henkilöiden ja toimittajien tileihin. FBI ilmoitti yhteistyössä kyberturvallisuus- ja infrastruktuuriviraston (CISA) kanssa, että tämä globaali operaatio on johtanut tuhansien tilien luvattomaan vaarantamiseen.

Venäläiset operaattorit käyttävät kalastelutaktiikoita, lähettäen viestejä, jotka on suunniteltu näyttämään laillisilta automaattisilta tukiviesteiltä. Näiden viestien tarkoituksena on huijata vastaanottajia uskomaan, että heidän on suoritettava jokin toimenpide, kuten napsautettava linkkiä tai annettava vahvistuskoodit ja tilin PIN-koodit. Jos käyttäjä noudattaa näitä pyyntöjä, he antavat tahattomasti hyökkääjille luvattoman pääsyn tiliinsä joko yhdistämällä hyökkääjän laitteen tai helpottamalla täydellistä tilin kaappausta. Virastot huomauttivat, että kun tämä kampanja kehittyy, lisämenetelmiä, mukaan lukien haittaohjelmat, saatetaan käyttää uhreja tartuttamaan.

Kun tili on vaarantunut, haitalliset toimijat voivat tarkastella uhrin viestejä ja yhteystietoja, lähettää viestejä ja aloittaa lisäkalasteluyrityksiä muihin viestintätiliin. Vaikka varoituksessa korostetaan erityisesti Signalia, FBI painotti, että näitä taktiikoita voidaan soveltaa mihin tahansa viestintäsovellukseen. Julkisuudelta kehotetaan olemaan varovaisia vahvistamattomien viestien kanssa ja parantamaan henkilökohtaisia kyberturvallisuuskäytäntöjään. Varoitus selventää, että nämä kampanjat eivät hyödynnä haavoittuvuuksia Signalin tai muiden viestintäsovellusten sisällä; sen sijaan ne on suunniteltu ohittamaan salaus suoraan vaarantamalla käyttäjät itse.

Viime vuonna, kongressin kuulemisessa, kansallisen tiedustelun johtaja Tulsi Gabbard viittasi CISA:n ohjeisiin, jotka annettiin sen jälkeen, kun kiinalaiset hakkerit olivat murtautuneet Yhdysvaltain televerkkoihin. Tämä ohje neuvoi "erityisesti kohdennettuja henkilöitä" käyttämään "päästä päähän salattua viestintää." Hän myös huomautti, että Signal on esiasennettuna liittovaltion hallituksen laitteissa. Joulukuussa presidentti Donald Trump allekirjoitti Pentagonin politiikkalain, joka velvoittaa puolustusministeriä varmistamaan, että puolustusministeriön (DOD) ylimmille johtajille annetaan matkapuhelimia, joissa on "parannettu kyberturvallisuussuojelu," mukaan lukien tietojen salaaminen.

Aikaisemmin Pentagonin tarkastaja yleinen julkaisi raportin, jossa todettiin, että puolustusministeri Pete Hegseth rikkoi olemassa olevia osastokohtaisia sääntöjä herkän tiedon käsittelyssä ja mahdollisesti vaaransi joukot. Tämä tapahtui, kun hän käytti Signalia keskustellakseen tuolloin lähestyvästä Yhdysvaltain sotilaallisesta iskusta Jemenissä. Presidentti Donald Trumpin virkaanastujaisista viime vuonna The Atlantic julkaisi täydellisen transkription Signalin keskustelusta hallituksen tason virkamiesten kesken ennen iskua Houthi-aseellista ryhmää vastaan Jemenissä. Tämä tapahtui sen jälkeen, kun toimittaja oli vahingossa mukana keskustelussa, jossa jäsenet keskustelivat avoimesti iskun ajoituksista ja käytettävistä lentokoneista. Toinen valvontaraportti päätti, että puolustusministeriöllä ei ole turvallista viestintäalustaa, joka kykenee koordinoimaan herkkiä operaatioita.

Iranilaiset kyberoperaatiot: Handala Hack ja Telegramin hyväksikäyttö

Erillisessä pikahälytyksessä, joka julkaistiin perjantaina, FBI yksityiskohtaisesti, kuinka Iranin tiedustelu- ja turvallisuusministeriö (MOIS) hyödyntää viestintäalustaa Telegram infrastruktuurina kommunikoidakseen haittaohjelmien kanssa. Näitä haittaohjelmia käytetään iranilaisten dissidenttien, toimittajien ja muiden kohdennettujen henkilöiden laitteiden tartuttamiseen.

Tämä haittaohjelma mahdollistaa MOIS:lle tietojen varastamisen ja kohteidensa seuraamisen. Uhkaavat toimijat naamioivat haittaohjelman näyttämään yleisesti käytetyiltä ohjelmilta tai palveluilta Windows-koneilla. Tartunnan saaneet laitteet yhdistetään sitten Telegramin boteihin, jotka helpottavat etäkäyttäjän pääsyä uhrin laitteista näyttökuvien tai tiedostojen viemiseen. FBI yhdisti suoraan Telegramin käytön väitettyyn iranilaiseen ryhmään nimeltä Handala Hack, joka äskettäin otti vastuulleen hyökkäyksen lääketieteellisten laitteiden yritykseen Stryker.

Virasto raportoi, että joissakin tapauksissa haittaohjelma jäljitteli aluksi laillisia sovelluksia, kuten AI-video generoijaa Pictory, salasanojen hallintatyökalua KeePass tai itse Telegramia. Kun se avattiin, se yhdistettiin hallituksen hallinnoimaan Telegram-botiin, luoden "kaksisuuntaisen viestinnän vaarantuneen laitteen ja api.telegram[.]org:n välille." Ainakin yksi uhri otettiin yhteyttä sosiaalisen median viestintäsovellusten kautta hakkerien esittäytyessä sovelluksen tekniseksi tueksi. Iranilaiset kybertoimijat saivat sitten uhrin hyväksymään tiedostonsiirron, joka sisälsi naamioidun vaiheen 1 haittaohjelman.

Kun he saivat aluksi pääsyn uhrin järjestelmään, ladattiin lisähaittaohjelmia. Tämä haittaohjelma mahdollisti ominaisuuksia, kuten näyttö- ja äänitallennuksia, välimuistin kaappauksia, tiedostojen pakkaamista ja tiedostojen poistamista. Varoituksessa todettiin: "Useiden havaintojen perusteella haittaohjelman vaihe 1 näytti olevan räätälöity uhrin elämänrytmiin, jotta lisättäisiin todennäköisyyttä, että uhri lataisi haittaohjelman, mikä viittaa siihen, että iranilaiset kybertoimijat todennäköisesti suorittivat kohteiden tiedustelua ennen vuorovaikutusta uhrin kanssa."

Useat asiantuntijat ovat havainneet, että Telegramin käyttö keskeisenä osana kyberhyökkäyksiä on kasvava trendi kyberrikollisten ja valtion tukemien toimijoiden keskuudessa, jotka käyttävät sitä komentaja-ohjaus-infrastruktuurina. Ensar Seker, SOCRadarin CISO, selitti, että Telegram mahdollistaa uhkaaville toimijoille integroida haitallista liikennettä luotettaviin, salattuihin alustoihin. Seker totesi: "Hyödyntämällä laajasti käytettävää sovellusta, kuten Telegram, Handalan kaltaiset ryhmät vähentävät merkittävästi havaitsemisen todennäköisyyttä, koska turvallisuusohjaimet on usein säädetty sallimaan tämä liikenne oletusarvoisesti." Hän lisäsi: "Suurempi merkitys on se, että salatut viestintäalustat ovat muuttumassa kaksikäyttöiseksi infrastruktuuriksi sekä viestintään että salaisiin operaatioihin. Turvallisuustiimien on arvioitava uudelleen luottamushypoteesinsa ja toteutettava näkyvyysvalvontaa hyväksyttyjen sovellusten ympärillä, mukaan lukien lokitus, poikkeavuuksien havaitseminen ja tiukat pääsykäytännöt."

Aloita Conzentin käyttö tänään

Yksityisyys ensin -suostumuksen hallinta moderneille verkkosivustoille.