APT42: AI και TAMECAT απειλούν κυβερνητικούς στόχους

Η APT42, μια ομάδα κατασκοπείας στον κυβερνοχώρο που συνδέεται με το , έχει επεκτείνει τις δραστηριότητές της στο phishing με υποβοηθούμενη από AI, πειστικά πρόσωπα και μια πιο ανθεκτική έκδοση του κακόβουλου λογισμικού TAMECAT.

Η εκστρατεία έχει στοχεύσει ανώτερους κυβερνητικούς και αμυντικούς αξιωματούχους, ειδικούς σε θέματα πολιτικής και, σε ορισμένες περιπτώσεις, μέλη της οικογένειας που συνδέονται με άτομα υψηλής αξίας.

Αντί να βασίζεται σε μεγάλους όγκους ύποπτων email, η ομάδα οικοδομεί εμπιστοσύνη μέσω ρεαλιστικών προσκλήσεων, εκτεταμένων συνομιλιών και μηνυμάτων που αποστέλλονται μέσω προσωπικού email, εταιρικών λογαριασμών και WhatsApp.

Αυτή η προσέγγιση καθιστά τη δραστηριότητα της ομάδας phishing του ιρανικού APT42 πιο δύσκολη να εντοπιστεί πριν ένα θύμα κάνει κλικ σε έναν σύνδεσμο ή ανοίξει ένα έγγραφο.

Οι αναλυτές στο DarkAtlas προσδιόρισαν την πιο πρόσφατη δραστηριότητα ως συνδυασμό phishing που βασίζεται σε σχέσεις, κλοπής διαπιστευτηρίων και παράδοσης κακόβουλου λογισμικού.

Το απομακρυσμένο αρχείο .lnk που παρουσιάζεται ως PDF μετά τον Explorer (Πηγή – DarkAtlas)

Το DarkAtlas ανέφερε σε μια αναφορά που μοιράστηκε με το Cyber Security News (CSN) ότι η ομάδα χρησιμοποιεί γενετική τεχνητή νοημοσύνη για να ερευνήσει στόχους, να δημιουργήσει πιστευτές ταυτότητες, να μεταφράσει μηνύματα, να αναπτύξει κώδικα και να βελτιώσει τα κοινωνικά-μηχανικά της θέλγητρα.

Το αποτέλεσμα είναι μια καμπάνια που μπορεί να κλέψει τόσο διαπιστευτήρια όσο και μακροπρόθεσμη πρόσβαση στη συσκευή του θύματος. Η πιο πρόσφατη δραστηριότητα TAMECAT της ομάδας δείχνει ότι οι εισβολείς δεν εξαρτώνται από μια μέθοδο παράδοσης, έναν πάροχο φιλοξενίας ή ένα κανάλι εντολών για να διατηρήσουν μια λειτουργία ζωντανή.

Το APT42 χρησιμοποιεί ηλεκτρονικό ψάρεμα υποβοηθούμενο από AI και κακόβουλο λογισμικό TAMECAT

Η καμπάνια SpearSpecter χρησιμοποίησε επαγγελματικά θέματα όπως προσκλήσεις συνεδρίων, συνεντεύξεις και έγγραφα συσκέψεων για την προσέγγιση στόχων.

Οι χειριστές φέρεται να ξόδεψαν μέρες ή εβδομάδες δημιουργώντας σχέσεις πριν στείλουν έναν κακόβουλο σύνδεσμο, καθιστώντας το ψάρεμα με δόρυ τεχνητής νοημοσύνης πιο δύσκολο να εντοπιστεί μόνο μέσω κακής γραμματικής ή γενικής διατύπωσης.

Τελική διαδικασία (Πηγή - DarkAtlas)
Τελική διαδικασία (Πηγή – DarkAtlas)

Σε μια διαδρομή κακόβουλου λογισμικού, τα θύματα κατευθύνθηκαν σε μια σελίδα που ενεργοποίησε τον χειριστή αναζήτησης-ms των και τους ζήτησε να ανοίξουν την Εξερεύνηση αρχείων.

Εάν ο χρήστης ενέκρινε την προτροπή, ο Explorer συνδέθηκε με ένα κοινόχρηστο στοιχείο WebDAV ελεγχόμενο από εισβολέα, όπου ένα αρχείο συντόμευσης μεταμφιεσμένο σε PDF περίμενε την εκτέλεση.

Στη συνέχεια, η συντόμευση ξεκίνησε τη γραμμή εντολών, κατέβασε ένα αρχείο δέσμης και χρησιμοποίησε το PowerShell για την ανάκτηση περαιτέρω στοιχείων.

Αυτή η αλυσίδα αντανακλά ευρύτερα την κατάχρηση παράδοσης Windows WebDAV που μπορεί να κάνει τα απομακρυσμένα αρχεία να φαίνονται λιγότερο ύποπτα στους χρήστες που πιστεύουν ότι ανοίγουν ένα κανονικό έγγραφο.

Το TAMECAT είναι κάτι περισσότερο από ένα απλό πρόγραμμα λήψης. Το κακόβουλο λογισμικό μπορεί να συλλέγει cookies και διαπιστευτήρια προγράμματος περιήγησης, να αναζητά αρχεία, να τραβήξει στιγμιότυπα οθόνης, να έχει πρόσβαση σε δεδομένα γραμματοκιβωτίου του Outlook, να εκτελεί εντολές, να συσκευάζει κλεμμένες πληροφορίες και να τις στέλνει μέσω πολλών καναλιών, συμπεριλαμβανομένων των HTTPS, Discord και Telegram.

Η δυνατότητα του προγράμματος περιήγησης-cookie δημιουργεί σοβαρό κίνδυνο ταυτότητας, επειδή η επαναφορά κωδικού πρόσβασης από μόνη της δεν μπορεί να αφαιρέσει την πρόσβαση ενός εισβολέα.

Οι οργανισμοί θα πρέπει να ανακαλούν ενεργές περιόδους σύνδεσης και να ανανεώνουν τα διακριτικά, να ελέγχουν τα διαπιστευτήρια που είναι αποθηκευμένα στο πρόγραμμα περιήγησης και να διερευνούν ύποπτες συνδέσεις μετά από μια ύποπτη μόλυνση.

Η ανίχνευση απαιτεί πλαίσιο

Η δραστηριότητα phishing του APT42 περιλαμβάνει επίσης σελίδες συλλογής διαπιστευτηρίων που μιμούνται υπηρεσίες εγγράφων cloud.

Σε μια επιχείρηση τον Μάρτιο του 2026, χρησιμοποιήθηκε πρώτα ένα καλοήθη PDF που φιλοξενείται από το OneDrive για την εδραίωση εμπιστοσύνης, ενώ ένας μεταγενέστερος σύνδεσμος ανακατεύθυνε τον στόχο σε μια ελεγχόμενη από τον εισβολέα σελίδα σύνδεσης, μια τακτική παρόμοια με τις πρόσφατες επιθέσεις phishing διαπιστευτηρίων OneDrive.

Οι ομάδες ασφαλείας θα πρέπει να ελέγχουν ολόκληρη τη συνομιλία αντί να αντιμετωπίζουν έναν νόμιμο πρώτο σύνδεσμο ως απόδειξη ότι ο αποστολέας είναι ασφαλής.

Παράδοση LNK με θέμα PDF (Πηγή - DarkAtlas)
Παράδοση LNK με θέμα PDF (Πηγή – DarkAtlas)

Μια ξαφνική μετάβαση από το προσωπικό email στο εταιρικό email ή στο WhatsApp, έναν αλλαγμένο προορισμό εγγράφου ή ένα αίτημα για να συνδεθείτε ξανά θα πρέπει να ενεργοποιήσει την επαλήθευση μέσω ενός ανεξάρτητου καναλιού.

Η παρακολούθηση τελικού σημείου θα πρέπει να επικεντρώνεται σε συνδεδεμένα συμβάντα: ένα πρόγραμμα περιήγησης που ανοίγει το search-ms, το rundll32.exe που χρησιμοποιεί το davclnt.dll για τη δημιουργία πρόσβασης στο WebDAV, ένα απομακρυσμένο αρχείο LNK που εκκινεί το cmd.exe και την ανάκτηση περιεχομένου curl ή PowerShell.

Αυτή η ακολουθία παρέχει μια ισχυρότερη προειδοποίηση από έναν τομέα, κατακερματισμό αρχείου ή συμβάν διαδικασίας που προβάλλονται μόνοι.

Οι χρήστες υψηλού κινδύνου θα πρέπει να χρησιμοποιούν MFA ανθεκτικό στο phishing, όπως κλειδιά ασφαλείας ή κωδικούς πρόσβασης FIDO2, ενώ οι οργανισμοί θα πρέπει να απενεργοποιούν τον έλεγχο ταυτότητας παλαιού τύπου όπου είναι δυνατόν.

Οι ομάδες θα πρέπει επίσης να παρακολουθούν ασυνήθιστους κανόνες εισερχομένων, αλλαγές προώθησης, νέα δικαιώματα OAuth, αλλαγές στη μέθοδο ανάκτησης και επαναχρησιμοποίηση διακριτικού περιόδου σύνδεσης μετά από ύποπτες επικοινωνίες.

Η καμπάνια δείχνει πώς η υπομονετική κοινωνική μηχανική και το προσαρμόσιμο κακόβουλο λογισμικό μπορούν να συνεργαστούν ενάντια σε στόχους των οποίων οι λογαριασμοί και οι συσκευές διαθέτουν ευαίσθητες πληροφορίες.

Οι υπερασπιστές πρέπει να συνδυάσουν το ιστορικό email, την τηλεμετρία τελικού σημείου, τα αρχεία καταγραφής ταυτότητας και την ευφυΐα υποδομής για να καθορίσουν εάν μια απόπειρα προσέγγισης έγινε συμβιβαστική.

Δείκτες συμβιβασμού (IoCs):

Τύπος Δείκτης Περιγραφή
Όνομα αρχείου Document.pdf.lnk Συντόμευση Windows με θέμα PDF που χρησιμοποιείται στην αλυσίδα παράδοσης TAMECAT
SHA-256 783a55c215ff18ea618f5a63936e08044448901096ee4de2d23fcda740abe104 SHA-256 κατακερματισμός για Document.pdf.lnk
Τομέας/URL cloudfilenow.online:8050/filebgeu/document.pdf.lnk Εξωτερική θέση σκηνής LNK
IP/URL 107.189.25.188:8050/filebgeu/document.pdf.lnk Τοποθεσία σταδιοποίησης LNK που βασίζεται σε IP
Τομέας/URL synctimenow.org:8050/filebgeu/document.pdf.lnk Θέση σταδιοποίησης LNK και παρατηρούμενος τομέας που δημιουργείται από DGA
Τομέας/URL personal-store.netlify.app/yo3u Επιβεβαιωμένο τελικό σημείο παράδοσης LNK
Πεδίο ορισμού projects-shared.netlify.app Επιβεβαιωμένος ελεγκτής TAMECAT και κεντρικός υπολογιστής παράδοσης μονάδας PowerShell
Τομέας/URL projects-shared.netlify.app/Top4d Τελικό σημείο παράδοσης σταδίου DGA
Τομέας/URL projects-shared.netlify.app/home Μονάδα αποτελεσμάτων-διαδρομή μεταφόρτωσης
SHA-256 5c38af2f39802c0362a72247bfd52a35e16b93f45dfe1a2b573a2e620c8d1189 Επιβεβαιώθηκε κατακερματισμός παρτίδας σταδίου
Όνομα αρχείου 8.cmd Μαζικό αρχείο αποθηκεύεται και εκτελείται από το στάδιο LNK
Αξία παρακολούθησης bgeuYESS Τιμή LNK POST
Κλειδί συνεδρίας bgeu Θραύσμα κλειδιού συνεδρίας Batch και PowerShell
Παράμετρος HTTP RNE2randomINE2 Τιμή φόρμας που χρησιμοποιείται για να ζητηθεί το στάδιο παρτίδας DGA
Πεδίο HTTP N Πεδίο φόρμας εργασιών Base64 που χρησιμοποιείται από τον ελεγκτή παρτίδας
Πεδίο HTTP Data Πεδίο φόρμας μεταφόρτωσης αποτελεσμάτων ενότητας
Όνομα αρχείου TEMP.txt Προσωρινό αρχείο που χρησιμοποιείται από τη μονάδα PersistenceMonitor
Αξία μητρώου systemUpdating Η τιμή RunOnce χρησιμοποιείται από το βιβλίο εργασίας με δυνατότητα μακροεντολής
Πεδίο ορισμού hsta.xyz Βιβλίο εργασίας σκηνοθεσίας υποδοχής
Τομέας/URL 1thebstack1.xyz/ApiSession Τελικό σημείο ελεγκτή PowerWindows
Διεύθυνση ηλεκτρονικού ταχυδρομείου McManus.Michael@hotmail.com Λογαριασμός ελεγχόμενος από εισβολείς που υποδύεται έναν ερευνητή
Πεδίο ορισμού transfergocompany.com Ανακατεύθυνση ελεγχόμενη από TA453
Όνομα κεντρικού υπολογιστή fileportalshare.netlify.app Σελίδα συλλογής διαπιστευτηρίων με θέμα το OneDrive
SHA-256 16db04b632668dae081359fc07c97e5a9b79dad61713642e48b494aa6b7828be Καλοήθης δέλεαρ PDF hash
SHA-256 114706e160803e8c7a52718ffcbbe821dbc31a367f543aebc9a69f78c9589405 Applications μονάδα μέτρησης
SHA-256 e15ae10a292d13b866b320ce31603fe1d278102ea13feeffd160844e73a7ffad InveProcesse μονάδα μέτρησης
SHA-256 dcf42e20f7c1b0ee3860586e62cd19bf99318165e27cc113ecbc016d857936bc Persistencebootstrap μονάδα μέτρησης
SHA-256 02a2388a5e08545b513e6dd24cfc5d93cb6456bd9207e7e3900d81b9a22643ed RetstagDGA στάδιο παρτίδας
SHA-256 2a286e342929d7f8fdb45ed80e21f864c7e3273898eeb6df587deeb0b0f97b31 Στοιχείο επιμονής του Telegram
SHA-256 c308b143c8b8ae1d6c9e0305199eda73e80b8c3855ef3ba8ec7d79e7b4816336 RetconPersistenceMonitor μονάδα μέτρησης
SHA-256 a951ea15ce178f258d97c78c66af97f394375b7c504831aefa4bf9383fd8331d ColAppNormal μονάδα μέτρησης
SHA-256 0b20c41fce4840fb897b49a93155a5ab7655197d84fe6aca93953b6da3d18c8e BeaPowtemconmaFileManager μονάδα μέτρησης
SHA-256 09fa558298d33756000ce86a93b9cabd0c291f06b1183a1301d848e74d589d37 ListsexccactoFobsCrawler μονάδα μέτρησης
SHA-256 36ed7f9f9324b5241b9bfd93afae426b288ac5b006be7297a2984f737b26bc0b SeaextepatDownload μονάδα μέτρησης
SHA-256 31ac4dfe2e95c9a8e921112428a7a6daea4e221bc6811ef1ae51bee987f02102 Λήψη παραλλαγής
SHA-256 e3403602c46aa591958b3d8d1f04819cabad765386ee8b468e834b84f361c5e6 Λήψη παραλλαγής
SHA-256 e4c279d206c0ce3fa6cd7852c3a8a1f77f75321653b05bd2083fb1081807cad9 RestartPC μονάδα μέτρησης
SHA-256 a2a643147e077989f3b17b8e6824bfd13f1449b5e1452b218a992654f4fdcd13 Μονάδα PowerShell
Αντίστροφη χορδή boJ-tratS Αντίστροφη συμβολοσειρά ενσωματωμένη στη λειτουργική μονάδα Normal

Σημείωμα: Οι διευθύνσεις IP και οι τομείς είναι σκόπιμα αλλοιωμένοι (π.χ. [.]) για την αποφυγή τυχαίας επίλυσης ή υπερσύνδεσης. Re-fang μόνο σε ελεγχόμενες πλατφόρμες πληροφοριών απειλών όπως το MISP, το VirusTotal ή το SIEM σας.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ