BlueNorOff / Lazarus bruger nye metoder
Den kriminelle nordkoreanske gruppe BlueNorOff, som også kaldes APT38 og menes at være en del af del gruppen Lazarus, har taget nye metoder I brug. I arsenalet er nu også malware leveret med .iso og .vhd filer, hvilket gør at det muligt at omgås Mark-of-the-Web. Observationer er også foretaget af nye domæner tilhørende BlueNorOff som ser ud til at udgive sig for banker og finansielle institutioner. Således er gruppen set forsøge at udgive sig for Beyond Next, Z Venture, ANOBKA, ABF Capital, Angel Bridge og Bank of America. Det ser derfor ud til at gruppen fortsætter med at målrette sine aktiviteter mod den finansielle branche og i særdeleshed med formål at stjæle kryptovaluta. Researchere fra Kaspersky har skrevet en rapport om sine seneste observationer af gruppen.
Polen italesætter Russiske cyberangreb
Den Polske regering har udsendt en meddelelse som beskriver at landet har været et mål for cyberangreb fra Rusland på grund af dets støtte til Ukraine. Både private virksomheder, medier og individer har været mål for aktioner og de som har tilknytning til strategiske sektorer som energi og våben er i særlig risiko. Angrebene har inkluderet ransomware, DDoS og phishing, med det mål at destabilisere, intimidere og skabe kaos. Websites er blevet brugt til at sprede disinformation og til at indsamle sensitiv information. I en kampagne ved navn ”GhostWriter” er der blevet angrebet email konti og social media profiler tilhørende centrale offentlige figurer i central og østeuropa, inklusive Polen, for at sprede disinformation. Som respons har Polen implementeret tiltag som skal overvåge og forhindre cyberangreb, inklusive samt hævet beredskabsniveauet til CHARLIE-CRP som betyder 24-timers bemanding af visse kontorer og organisationer. Nyheden er også beskrevet hos bleeping computer.
Stor freejacking kampagne fra Automated Libra
Unit 42 hos Palo Alto har publiceret en interessant research rapport omhandlende gruppen Automated Libra, som angiveligt er baseret i Sydafrika. Gruppen benytter sig af en type bedrageri som kalder freejacking, som går ud på at oprette en prøvekonto hos en cloud tjeneste og benytte resourcerne i den gratis prøveperiode til enten kriminelle eller uetiske formål. Automated Libra benyttede resourcerne til at lave mining af kryptovaluta og automatisk sælge dem på kryptobørser gennem blandt andet GitHub og CI/CD pipelines i en meget automatiseret process. Ifølge analysen har gruppen oprettet 130.000 gratis konti med falske eller stjålne kreditkort fordelt på platforme som GitHub, Heroku og Togglebox, og på et niveau hvor de på automatiseret vis formåede at lave 3-5 nye GitHub konti i minuttet.
