FBI Utsteder Advarsler om Russiske og Iranske Cyberoperasjoner som Retter Seg mot Meldingsplattformer

FBI Advarer om Russisk Cyberespionasje

Det føderale bureauet for etterforskning (FBI) har nylig utgitt to distinkte advarsler angående cyberaktiviteter som stammer fra Russland og Iran, begge involverer utnyttelse av populære meldingsapplikasjoner.

Russiske etterretningsbyråer retter angivelig fokus mot kommersielle meldingsapper, som Signal, for å få uautorisert tilgang til kontoer som tilhører nåværende og tidligere amerikanske regjeringsansatte, militært personell, politiske figurer og journalister. FBI, i samarbeid med Cybersecurity and Infrastructure Security Agency (CISA), uttalte at denne globale operasjonen har ført til uautorisert kompromittering av tusenvis av kontoer.

De russiske operatørene bruker phishing-taktikker, og sender meldinger som er utformet for å se ut som legitime automatiserte støttevarsler. Disse meldingene har som mål å lure mottakerne til å tro at de må utføre en handling, som å klikke på en lenke eller gi verifiseringskoder og kontopinkoder. Hvis en bruker etterkommer disse forespørslene, gir de utilsiktet angriperne uautorisert tilgang til kontoen sin, enten ved å koble til angriperens enhet eller ved å legge til rette for en fullstendig overtakelse av kontoen. Byråene bemerket at ettersom denne kampanjen utvikler seg, kan ytterligere metoder, inkludert malware, bli brukt for å infisere ofrene.

Når en konto er kompromittert, kan de ondsinnede aktørene se offerets meldinger og kontaktlister, sende meldinger og initiere ytterligere phishing-forsøk mot andre meldingskontoer. Selv om advarselen spesifikt fremhever Signal, understreket FBI at disse taktikkene kan brukes på enhver meldingsapplikasjon. Offentligheten oppfordres til å være forsiktig med uverifiserte meldinger og til å forbedre sine personlige cybersikkerhetspraksiser. Advarselen presiserer at disse kampanjene ikke utnytter sårbarheter i Signal eller andre meldingsapper; i stedet er de utformet for å omgå kryptering ved å direkte kompromittere brukerne selv.

I fjor, under vitnemål i kongressen, refererte direktør for nasjonal etterretning Tulsi Gabbard til CISA's veiledning, utgitt etter at kinesiske hackere brøt seg inn i amerikanske telekomnettverk. Denne veiledningen anbefalte "svært målrettede individer" å bruke "ende-til-ende krypterte kommunikasjoner." Hun påpekte også at Signal kommer forhåndsinstallert på føderale regjeringsenheter. I desember signerte president Donald Trump en Pentagon-politikk som pålegger forsvarsministeren å sikre at seniorledere i departementet for forsvar (DOD) får mobiltelefoner utstyrt med "forbedrede cybersikkerhetsbeskyttelser," inkludert datakryptering.

Tidligere utga Pentagons inspektørgeneralen en rapport som indikerte at forsvarsminister Pete Hegseth brøt eksisterende avdelingsregler for håndtering av sensitiv informasjon og potensielt satte tropper i fare. Dette skjedde da han brukte Signal for å diskutere det da nært forestående amerikanske militærangrepet i Jemen. Etter president Donald Trumps innsettelse i fjor, publiserte The Atlantic et komplett transkript av en Signal-samtale blant kabinett-nivå tjenestemenn før et angrep på den Houthi væpnede gruppen i Jemen. Dette skjedde etter at en journalist ved en feiltakelse ble inkludert i chatten, hvor medlemmene åpent diskuterte angreps tidspunkter og typer fly involvert. En annen tilsynsrapport konkluderte med at forsvarsdepartementet mangler en sikker meldingsplattform som kan koordinere sensitive operasjoner.

Iranske Cyberoperasjoner: Handala Hack og Telegram Utnyttelse

I en separat flash-advarsel utgitt på fredag, detaljerte FBI hvordan Irans ministerium for etterretning og sikkerhet (MOIS) utnytter meldingsplattformen Telegram som infrastruktur for å kommunisere med malware. Denne malware brukes til å infisere enheter til iranske dissidenter, journalister og andre målrettede individer.

Denne malware gjør det mulig for MOIS å stjele informasjon og overvåke sine mål. Trusselaktørene forkledde malware for å se ut som vanlige programmer eller tjenester på Windows-maskiner. Infiserte enheter kobles deretter til roboter på Telegram, som legger til rette for ekstern bruker tilgang for å eksfiltrere skjermbilder eller filer fra offerets enheter. FBI knyttet direkte bruken av Telegram til den påståtte iranske gruppen kjent som Handala Hack, som nylig påtok seg ansvaret for et angrep på medisinsk utstyrsselskapet Stryker.

Byrået rapporterte at i noen tilfeller etterlignet malware først legitime applikasjoner som AI videogeneratoren Pictory, passordbehandleren KeePass, eller Telegram selv. Når den ble åpnet, koblet den seg til en regjering-kontrollert Telegram-bot, og etablerte "to-veis kommunikasjon mellom den kompromitterte enheten og api.telegram[.]org." Minst ett offer ble kontaktet via sosiale medier meldingsapper av hackere som utga seg for å være teknisk støtte for applikasjonen. De iranske cyberaktørene overtalte deretter offeret til å akseptere en filoverføring som inneholdt den forkledde trinn 1 malware.

Etter å ha fått første tilgang til offerets system, ble ytterligere malware lastet ned. Denne malware tillot funksjoner som skjerm- og lydopptak, cache-fangst, filkomprimering og fil-sletting. Advarselen bemerket, "Basert på flere observasjoner, så det ut til at trinn 1 av malware var skreddersydd til offerets livsmønster for å øke sannsynligheten for at offeret lastet ned malware, noe som indikerer at de iranske cyberaktørene sannsynligvis utførte målrettet rekognosering før de engasjerte seg med offeret."

Flere eksperter har observert at bruken av Telegram som en avgjørende komponent i cyberkompromisser er en økende trend blant cyberkriminelle og statlig støttede aktører, som bruker det som kommandosentral-infrastruktur. Ensar Seker, CISO hos SOCRadar, forklarte at Telegram lar trusselaktører integrere ondsinnet trafikk innenfor betrodde, krypterte plattformer. Seker uttalte, "Ved å utnytte en mye brukt applikasjon som Telegram, reduserer grupper som Handala betydelig sannsynligheten for oppdagelse, fordi sikkerhetskontroller ofte er innstilt på å tillate denne trafikken som standard." Han la til, "Den større implikasjonen er at krypterte meldingsplattformer blir dobbeltbrukte infrastrukturer for både kommunikasjon og hemmelige operasjoner. Sikkerhetsteam må revurdere sine tillitsforutsetninger og implementere synlighetskontroller rundt godkjente apper, inkludert logging, anomalideteksjon og strenge tilgangspolicyer."

Begynn å bruke Conzent i dag

Personvern-første samtykkehåndtering for moderne nettsteder.