Documentportaal van de Oekraïense regering lijdt aan cyberaanval

Eind februari 2021 meldde de Oekraïense regering een cyberaanval op de infrastructuur voor het delen van overheidsdocumenten. Het cyberbeveiligingscentrum van het land verklaarde dat de "methoden en middelen" van de aanval de betrokkenheid suggereren van een "hackerspionagegroep" afkomstig uit Rusland.

De aanval was gericht op het System of Electronic Interaction of Executive Bodies, een Oekraïens webportaal dat wordt gebruikt voor het delen van documenten tussen overheidsinstanties en openbare autoriteiten.

De Oekraïense autoriteiten ontdekten kwaadaardige documenten die op de portal waren geüpload en die macro's bevatten. Dit is geen ongebruikelijke of bijzonder nieuwe aanvalsbenadering, maar helaas een die nog steeds redelijk goed werkt.

Zodra een kwaadaardig document is geopend, wordt de gebruiker gevraagd om macro-uitvoering toe te staan. Als er toestemming wordt gegeven, downloaden de macroscripts stilletjes de echte lading van de malware die de slechteriken achter de aanval hebben voorbereid.

Dit soort aanvalsvector kan worden gebruikt om alle manieren van payloads in de tweede fase te verspreiden, van Trojaanse paarden en achterdeurtjes tot informatieschrapers, keyloggers en ransomware.

De Oekraïense autoriteiten noemden geen specifieke instantie of groep met een gecodificeerde naam, maar zeiden dat de aanval een aantal indicatoren van compromittering bevatte, waaronder het domein enterox.ru, evenals een IP-adres en een PHP-pagina die erop werd gehost. .

Op basis van onderzoek uitgevoerd door het beveiligingsteam van ZDNet, gaf de domeinnaam waarschijnlijk aan dat de aanval verband houdt met de Gamaredon APT. Gamaredon wordt beschouwd als een door de staat gesponsorde groep hackers, opererend vanuit Rusland, die in het verleden aanvallen hebben uitgevoerd op Oekraïense netwerken.

Een paar dagen voorafgaand aan de aankondiging van deze aanval, meldden de Oekraïense autoriteiten ook dat Russische kwaadwillende actoren het doelwit waren van een aantal verschillende Oekraïense instellingen, waaronder de website van de veiligheidsdienst van het land, met verspreide denial of service-aanvallen.

February 25, 2021

Laat een antwoord achter