美国政府和微软旨在瓦解俄罗斯威胁者“星际暴雪”

来自微软的新报告数字犯罪部门美国司法部揭露了针对“Star Blizzard”使用的 100 多台服务器的破坏性操作,“Star Blizzard”是一家俄罗斯网络威胁组织,专门危害电子邮箱以窃取敏感内容或干扰目标活动。

星暴雪是谁?

星暴雪也被称为、Callisto Group、TA446、Coldriver、TAG-53 或 BlueCharlie。根据各个政府机构的说法在全球范围内,星际暴雪隶属于俄罗斯联邦安全局 (FSB) 第 18 中心。

据一份报告称,该威胁行为者至少自 2015 年底以来就一直活跃报告来自网络安全公司 F-Secure。报告指出,该组织的目标是欧洲和南高加索地区的军事人员、政府官员、智囊团和记者,主要目的是收集与这些地区外交和安全政策相关的情报。

据报道:

  • 自2019年以来,星际暴雪将目标瞄准了美国的国防和政府组织以及学术界或不同的非政府组织和政界人士等其他领域。
  • 2022 年,该组织扩大规模并开始瞄准国防工业目标以及美国能源部设施。
  • 自 2023 年 1 月以来,微软已为威胁行为者确定了 82 个不同的目标,攻击速度约为每周一次。

看:(科技共和国高级版)

作案手法

Star Blizzard 以建立基础设施来发起鱼叉式网络钓鱼攻击而闻名,这些攻击通常针对选定目标的个人电子邮件帐户。这些帐户的安全保护通常比专业电子邮件帐户要弱。

正如微软助理总法律顾问史蒂文·马萨达(Steven Masada)在一份新闻稿中所说:“星际暴雪是坚持不懈的。他们仔细研究他们的目标,并伪装成值得信赖的联系人来实现他们的目标。”

鱼叉式网络钓鱼电子邮件示例。图片:微软

一旦基础设施被利用,威胁行为者就可以快速切换到新的基础设施,从而使防御者难以检测和阻止所使用的域或 IP 地址。特别是,该组织使用多个注册商来注册域名,并利用多个链接缩短服务将用户重定向到使用臭名昭著的网络钓鱼页面。网络钓鱼套件。该组织还使用来自合法网站的开放重定向器。

使用多个重定向器和链接缩短服务的重定向链。图片:微软

威胁行为者还使用了合法电子邮件模板的更改版本,例如 OneDrive 文件共享通知。在这种情况下,该组织使用新创建的电子邮件地址来冒充受信任的发件人,以便收件人更有可能打开网络钓鱼电子邮件。该电子邮件将包含指向云存储服务上托管的修改后的 PDF 或 DOCX 文件的链接,最终导致邪恶之星网络钓鱼套件。这使得攻击者能够执行能够绕过多重身份验证的中间人攻击。

大规模破坏

DOJ 宣布没收 41 个互联网域名和其他由该机构使用的代理威胁行为者,而 Microsoft 协调一致的民事行动限制了威胁行为者使用的 66 个其他域。

威胁行为者利用这些域名进行鱼叉式网络钓鱼攻击,以危害目标系统或电子邮件信箱,以达到网络间谍目的。

星暴雪预计将迅速重建其欺诈活动的基础设施。然而,微软报告称,当外国对美国民主进程的干预达到最高水平时,破坏行动会在关键时刻影响威胁行为者的活动。它还将使微软能够通过现有的法庭程序更快地破坏任何新的基础设施。

想要免受这种威胁吗?教育和培训您的员工。

为了避免明星暴雪,报告建议组织应该:

威胁发起者的网络钓鱼电子邮件似乎来自用户或组织希望收到电子邮件的已知联系人。发件人地址可以来自任何免费电子邮件提供商,但应特别注意从 Proton 帐户发件人收到的电子邮件,因为威胁行为者过去经常使用该电子邮件提供商。

如果出现疑问,用户不应点击链接。相反,他们应该将可疑电子邮件报告给 IT 或安全人员进行分析。为了实现这一目标,应该对用户进行教育和培训,以检测鱼叉式网络钓鱼尝试。

披露:我在趋势科技工作,但本文中表达的观点是我的。