HackerNews 07月21日 09:35
​​俄罗斯被指开发新型间谍软件攻击电子邮件账户​
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

英国国家网络安全中心(NCSC)报告指出,与俄罗斯军事情报局(GRU)有关的APT28组织正在使用一种名为“真实假象”(Authentic Antics)的未知恶意软件,针对受害者账户进行网络间谍活动。该恶意软件设计精巧,通过模仿微软Outlook的合法活动,旨在获取用户凭证和OAuth身份验证令牌,并能将窃取的数据通过不出现在“已发送”文件夹的邮件发送出去,且不使用传统的命令与控制机制,增加了其隐蔽性。此事件再次凸显了GRU网络威胁的持续性和复杂性,NCSC强调了监控和保护行动的重要性。同时,英国政府也对涉事GRU单位及人员实施了制裁,以回应其在全球范围内的网络和信息干扰行动。

🕵️‍♂️ **“真实假象”恶意软件的出现与GRU的持续威胁**:英国NCSC报告披露,俄罗斯GRU旗下的APT28组织正在使用一种名为“真实假象”(Authentic Antics)的新型未知恶意软件,专门用于对受害者电子邮件账户进行间谍活动。该恶意软件的设计目标是模仿微软Outlook的合法活动,以实现对微软云账户的持久性访问,这表明GRU的网络威胁活动具有持续性和高度复杂性,需要网络防御者保持高度警惕。

🔑 **恶意软件的运作机制与隐蔽性**:“真实假象”通过定期显示伪装成微软Outlook的登录窗口,诱使用户输入凭证,并能拦截这些凭证以及用于访问微软服务的OAuth身份验证令牌。更值得注意的是,该恶意软件能将窃取的数据发送至攻击者控制的电子邮件地址,并且这些发送的邮件不会出现在受害者的“已发送”文件夹中,同时它还避免使用传统的命令与控制(C&C)机制,这些特点都极大地增强了其隐蔽性和规避检测的能力。

🌐 **APT28的关联活动与国际制裁**:此次发现的“真实假象”恶意软件与APT28(又名Fancy Bear等)的活动紧密相关,该组织此前已被发现针对乌克兰安全和国防部门进行网络攻击,并参与了针对西方物流实体和科技公司的网络活动。与此呼应,英国政府在披露此恶意软件的同时,也宣布对三个GRU单位及18名GRU军官和特工实施制裁,以打击其支持俄罗斯地缘政治和军事目标的全球网络及信息干扰行动。

HackerNews 编译,转载请注明出处:

英国国家网络安全中心(NCSC)报告称,与俄罗斯军事情报局(GRU)有关的威胁行为者一直在使用以前未知的恶意软件对受害者的电子邮件账户进行间谍活动。

这种新的复杂恶意软件被命名为“真实假象”(Authentic Antics),NCSC表示,与GRU有关的威胁组织APT28(又名Fancy Bear、Pawn Storm、Sednit、Sofacy和Iron Twilight)一直在负责部署该恶意软件。

NCSC的分析显示,“真实假象”是专门设计的,旨在通过伪装成合法活动,实现对微软云账户的持久端点访问。该恶意软件的设计投入了“大量心思”,以实现看起来像真实的微软Outlook活动的效果。

它会定期显示一个登录窗口,提示用户输入凭证,这些凭证随后会被恶意软件拦截,同时被拦截的还有用于访问微软服务的OAuth身份验证令牌。该恶意软件还会通过从受害者的账户向攻击者控制的电子邮件地址发送邮件来窃取受害者的数据,这些邮件不会出现在“已发送”文件夹中。

对该恶意软件的分析表明,它没有采用传统的命令与控制(C&C)机制,这种机制可能会增加其被检测到的可能性。

俄罗斯网络威胁持续存在

NCSC行动总监保罗·奇切斯特(Paul Chichester)评论道:“‘真实假象’恶意软件的使用,证明了俄罗斯GRU构成的网络威胁具有持续性和复杂性。多年来NCSC对GRU活动的调查表明,网络防御者不应轻视这种威胁,监控和保护行动对于防御系统至关重要。”

“真实假象”恶意软件是在2023年发生一起网络事件后被发现的,该事件由微软和NCSC认证的网络事件响应服务提供商NCC Group进行了调查。

6月17日,乌克兰国家计算机应急响应小组(CERT-UA)识别出一种名为“LameHug”的新恶意软件,该机构表示,有中等把握认为该软件可能与APT28针对乌克兰安全和国防部门的网络攻击有关。

2025年5月,美国国家安全局与包括NCSC在内的盟友发布了一份联合网络安全咨询,强调了一场由俄罗斯国家支持、针对西方物流实体和科技公司的网络活动。该活动同样与APT28有关联。

英国制裁俄罗斯GRU军官

在英国政府分享“真实假象”恶意软件分析的同一天,英国政府还宣布对三个GRU单位(26165、29155和74455)以及18名GRU军官和特工实施制裁,原因是他们参与了全球范围内的网络和信息干扰行动,以支持俄罗斯更广泛的地缘政治和军事目标。

英国外交大臣戴维·拉米(David Lammy)表示:“克里姆林宫应该毫无疑问:我们看清了他们在阴影中的企图,我们不会容忍这种行为。这就是为什么我们要采取果断行动,制裁俄罗斯间谍。保护英国免受伤害是本政府‘变革计划’(Plan for Change)的根本。”

 

 

 


消息来源: infosecurity-magazine

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

真实假象 APT28 GRU 网络安全 网络间谍
相关文章