揭秘一場針對中東知識分子的“社工陰謀”,意圖獲取情報信息
一名疑似伊朗的國家黑客發(fā)動了一場復(fù)雜的社會工程攻擊行動,通過偽裝成倫敦大學東方非洲研究學院 (SOAS) 的學者來收集敏感信息,目標是中東地區(qū)的智庫人員、記者和教授等。
企業(yè)安全公司Proofpoint認為這一名為“Operation SpoofedScholars”活動背后的幕后黑手是TA453的高級持續(xù)威脅組織,該威脅組織別名為APT35(火眼命名)、Charming Kitten(ClearSky命名)和Phosphorous(微軟命名)。這個政府網(wǎng)絡(luò)戰(zhàn)組織被懷疑代表伊*蘭革命衛(wèi)隊 (IRGC) 開展情報工作。
研究人員表示:“確定的目標包括來自智庫的中東事務(wù)專家、著名學術(shù)機構(gòu)的資深教授和記者,該活動顯示了TA453在攻擊方法上的升級和復(fù)雜化。”
從高層次的攻擊鏈層面來說,黑客冒充英國學者針對一群精英人群,試圖誘使他們點擊線上會議的注冊鏈接,該鏈接旨在從谷歌、微軟、Facebook和雅虎中獲取各種憑據(jù)。
黑客為了能讓身份看起來更合法,將憑據(jù)網(wǎng)絡(luò)釣魚基礎(chǔ)設(shè)施托管在屬于倫敦大學SOAS廣播電臺的一個真實但已被入侵的網(wǎng)站上,將定制化憑據(jù)收集頁面?zhèn)窝b成注冊頁面,并分發(fā)給目標用戶。
從已知的一個案例中發(fā)現(xiàn),TA453已向目標人群的個人電子郵件帳戶發(fā)送了一封憑據(jù)收集郵件。研究人員說:“TA453通過偽裝成SOAS合法附屬機構(gòu)的學者來分發(fā)惡意鏈接,從而增強了憑據(jù)獲取的可信度。”
此外,TA453還堅持要求受害者登錄注冊網(wǎng)絡(luò)研討會,這增加了攻擊者“計劃立即手動驗證捕獲憑據(jù)”的可能性。這些攻擊早在2021年1月就開始了,之后該組織在網(wǎng)絡(luò)釣魚電子郵件中巧妙地改變了他們的策略。
這不是該攻擊者第一次發(fā)起憑據(jù)網(wǎng)絡(luò)釣魚攻擊。今年3月初,Proofpoint詳細介紹了針對以色列和美國專門從事遺傳、神經(jīng)病學和腫瘤學研究的高級醫(yī)療專業(yè)人員的“BadBlood”活動。
研究人員說:“TA453非法獲取了世界級學術(shù)機構(gòu)的網(wǎng)站訪問權(quán),以利用被入侵的基礎(chǔ)設(shè)施來獲取其預(yù)定目標的憑據(jù)。使用合法但被入侵的基礎(chǔ)設(shè)施說明了TA453攻擊手法變得更加復(fù)雜,且有可能在未來的活動中持續(xù)應(yīng)用。TA453繼續(xù)迭代、創(chuàng)新和收集,以支持IRGC情報收集重點工作。”
倫敦大學東方和非洲研究學院 (SOAS) 的一位發(fā)言人在聲明中回應(yīng):
“我們了解到,黑客創(chuàng)建了Gmail帳戶以冒充學者,并創(chuàng)建了一個虛擬站點來攻擊目標用戶,并收集數(shù)據(jù)。這個虛擬頁面被放置在SOAS Radio的網(wǎng)站上,SOAS Radio是一個獨立的在線廣播電臺,制作公司即SOAS。該網(wǎng)站與SOAS官方網(wǎng)站分開,不屬于我們?nèi)魏螌W術(shù)領(lǐng)域。此次事件并非SOAS內(nèi)部人員所為,而是外部人員。SOAS的學術(shù)人員并沒有參與這個過程,SOAS工作人員也沒有因為自身行動或聲明導(dǎo)致目標用戶遭欺詐。“
“關(guān)于黑客創(chuàng)建虛擬網(wǎng)站,沒有從SOAS獲得任何個人信息,也沒有涉及我們的數(shù)據(jù)系統(tǒng)(例如,教職員工和學生記錄、財務(wù)信息、電子郵件和核心ac.uk網(wǎng)站等)或受此影響。我們的核心系統(tǒng)的網(wǎng)絡(luò)安全系統(tǒng)是完整的、有效的。在今年早些時候,我們一發(fā)現(xiàn)了這個虛擬站點,就立即補救并報告了數(shù)據(jù)泄露行為。我們已經(jīng)審查了事件始末,并采取措施進一步改善對此類外部系統(tǒng)的保護。” |
參考來源:Iranian Hackers Posing as Scholars Target Professors and Writers in Middle-East