暴雪明星威胁行为者:一支持久的网络间谍力量

WhatsApp Hoax

正在进行的网络攻击中的另一种策略

随着网络威胁形势的不断演变,在有关间谍活动的网络活动的讨论中,一个经常出现的名字就是 Star Blizzard。据信,这个威胁行为者与俄罗斯的行动有关,历来专注于窃取凭证。然而,最近,它的方法发生了变化,另一次活动通过复杂的鱼叉式网络钓鱼技术针对 WhatsApp 帐户。这种调整表明它试图避免被发现并保持对敏感信息的访问。

Star Blizzard 运营背后的目标

Star Blizzard 之前曾使用过 SEABORGIUM 和 BlueCharlie 等多个别名,已经活跃了十多年。其主要目标是从事政府、外交、国防政策和国际关系的个人和组织,尤其是那些关注俄罗斯事务和乌克兰相关援助工作的个人和组织。研究人员、记者和非政府组织也受到了其活动的影响。

该组织的最终目标是渗透通信、提取敏感数据并获取战略情报。通过窃取凭证和拦截对话,Star Blizzard 旨在保持对其目标的持续访问,从而实现进一步的数据收集和潜在的影响行动。

威胁行为者如何运作

Star Blizzard 早期的攻击活动主要围绕鱼叉式网络钓鱼电子邮件展开,旨在诱骗收件人泄露登录凭据。通常,这些电子邮件来自在 ProtonMail 等安全电子邮件服务上注册的账户。这些邮件包含指向使用中间人 (AiTM) 策略构建的欺骗性页面的链接,允许攻击者拦截登录详细信息和双因素身份验证 (2FA) 代码。

在过去的攻击中,Star Blizzard 还利用 HubSpot 和 MailerLite 等合法的电子邮件营销服务来掩盖发件人身份并绕过安全过滤器。这种方法使他们能够发送欺骗性消息,而无需依赖与操作直接相关的域。

当微软和美国司法部采取行动查封与该威胁行为者相关的 180 多个域名时,这些努力受到了重大干扰。这些域名曾被用于在 2023 年 1 月至 2024 年 8 月期间对知名目标发动攻击。然而,这次干扰并没有标志着 Star Blizzard 活动的结束;相反,它促使该组织改进了其策略。

转向 WhatsApp 漏洞利用

2024 年末,有报道称 Star Blizzard 已将其技术扩展到 WhatsApp 帐户劫持。这标志着该组织与之前的方法有了重大转变,并凸显了该组织的适应性。

此次攻击活动始于伪装成美国政府官员通信的网络钓鱼电子邮件。这些电子邮件包含二维码,声称邀请收件人加入一个致力于支持人道主义倡议的 WhatsApp 群组。这些二维码被故意破坏,促使收件人回复电子邮件寻求帮助。

收件人回复后,他们会收到一条辅助消息,将他们引导至一个缩短的链接。点击此链接会将他们引导至一个网页,该网页显示一个二维码,用于将 WhatsApp 帐户连接到其他设备。通过扫描此代码,受害者在不知情的情况下授予 Star Blizzard 未经授权访问其 WhatsApp 帐户的权限,从而可能暴露私人对话和敏感信息。

Star Blizzard 活动的影响

Star Blizzard 的策略不断演变,凸显了网络间谍组织持续存在的威胁。政府和外交实体成为攻击目标,表明该组织正在努力收集可用于地缘政治目的的情报。此外,使用 WhatsApp 作为攻击媒介引发了人们对专业人士和组织广泛使用的通信平台安全性的担忧。

虽然这次行动似乎将在 2024 年 11 月底结束,但战略的转变表明了该组织的适应能力。当现有行动中断时,能够转向新方法确保 Star Blizzard 仍然是一个强大的网络威胁。

加强针对性攻击的防御

建议那些在经常受到 Star Blizzard 攻击的行业中运营的人保持警惕。识别鱼叉式网络钓鱼电子邮件的特征、验证意外通信并避免与未经请求的二维码或缩短的链接进行交互,有助于减少受到此类威胁的风险。

安全专家还建议尽可能启用多层身份验证,特别是对于处理敏感通信的帐户。随着威胁行为者改进其技术,主动措施对于保护数字资产和通信免遭未经授权的访问仍然至关重要。

最后的想法

Star Blizzard 的持续活动提醒我们网络威胁的不断演变。该组织能够根据干扰改变策略,这凸显了持续警惕和自适应安全策略的重要性。虽然执法部门和网络安全公司努力减轻此类威胁,但组织和个人必须积极主动地识别和打击复杂的网络间谍活动。

January 17, 2025
正在加载...

Cyclonis Password Manager Details & Terms

免费试用:30 天一次性优惠!免费试用不需要信用卡。免费试用期间的全部功能。 (免费试用后的完整功能需要订阅购买。)要了解有关我们的政策和定价的更多信息,请参阅EULA隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。