Ifølge Reuters forstyrrede hacktivister kortvarigt en tv-tale fra præsident Ebrahim Raisi i anledning af Revolution Day i Iran, der blev observeret i lørdags. HackRead rapporterer, at den iranske oprørs-hacktivistgruppe Adalat Ali har påtaget sig ansvaret for handlingen. Udover at udsende et kendt slogan (“Død over Khamenei”), opfordrede gruppen iranere til at trække deres penge ud af statsbanker og deltage i forventede anti-regeringsprotester denne torsdag. Hacktivisterne påtog sig ansvaret i en meddelelse: “Vi, Adalat Ali-gruppen, hackede den islamiske republik Irans TV- og radiotransmission. Først og fremmest kondolerer Adalat Ali-gruppen hele den frihedskærlige nation for tiåret for daggry og den beskidte Khomeinis ankomst til Iran.” Forstyrrelsen varede kortvarigt og varede omkring et minut ifølge CNN.
Sikkerhedsfirmaet Fortra offentliggjorde tidligere på måneden en sårbarhed i deres GoAnywhere MFT software. De gav informationer om, hvordan man kunne opdage angreb (kaldet “indicators of compromise” eller IOCs), og en uge senere blev der udgivet en rettelse, ifølge Security Week. Angrebene, der udnyttede sårbarheden, menes at være relateret til operatører af Cl0p ransomware-familien, der selv tog ansvar for angrebene over for Bleeping Computer på fredag. Sårbarheden i GoAnywhere gør det muligt for angribere at få fjernadgang til u opdaterede GoAnywhere MFT-instanser, hvor administrationskonsollen er eksponeret for internettet. Det skrev Bleeping Computer. Firmaet udgav et eksempel på, hvordan man udnytter sårbarheden mandag og tilbød opdateringer dagen efter. Fortra skrev på deres supportsite torsdag, at deres Managed File Transfer som en service (MFTaaS) også var påvirket. Cl0p-gruppen hævdede over for Bleeping Computer, at de stod bag angrebene og sagde, at de havde “stjålet data i løbet af ti dage efter at have brudt ind i servere, der var sårbare over for denne bug.” Ifølge en talsperson var det også muligt at bevæge sig lateralt mellem ofres systemer og implementere ransomware, men bandens gode vilje forhindrede dem selvfølgelig i at gøre noget af dette. De stjal kun dokumenter fra kompromitterede servere. Cl0ps observerede aktivitet med at udnytte en zero day Accellion FTA sårbarhed i 2020 til at stjæle data fra omkring 100 virksomheder minder om denne mere nylige aktivitet, som banden hævder har påvirket 130 ofre.
Det amerikanske finansministerium har udgivet en rapport, der ser på udfordringerne ved at bruge cloud teknologi i finansindustrien. Rapporten konkluderer, at finansielle virksomheder kan have gavn af cloud teknologi, og at i visse tilfælde “kan cloud services repræsentere en betydelig udvikling i bagenden af behandlingen af finansielle transaktioner.” Finansministeriet tilføjer dog, at “disse fordele kun kan udnyttes, hvis de valgte services er tilstrækkeligt designet og forvaltet med passende sikkerhedsniveau og robusthed.”
Killnet påstår at have udført et DDoS-angreb mod NATOs jordskælvs-hjælpeindsats. Russiske cybermedløbere tilknyttet Killnet hævdede i weekenden: “Vi udfører angreb mod NATO. Detaljer i en lukket kanal”. Ifølge Telegraph refererede dette til et distribueret denial-of-service-angreb, som har forstyrret NATOs kommunikation med NATO-fly, der leverer humanitære forsyninger til jordskælvsramte områder i Tyrkiet og Syrien. “NATO’s cyber-eksperter håndterer aktivt en hændelse, der påvirker nogle NATO-websteder. NATO beskæftiger sig regelmæssigt med cyber-hændelser og tager cybersikkerhed meget alvorligt,” sagde en NATO-repræsentant. Effekten af angrebet synes at have været begrænset og blev stoppet efter nogle få timer.
Killnet og dens partnere har oprettet et nyt darknet forum, der er pro-russisk. Ifølge en rapport fra Radware har Killnet og dens partnere i Deanon Clubben, der arbejder sammen som Infinity Team, oprettet Infinity, et darknet forum, der henvender sig til cyberkriminelle. Forummet tilbyder reklamepladser, betalt status til dem, der ønsker at drive forretning på forummet, og tilbyder i øjeblikket forskellige hacking-ressourcer og -tjenester gennem sin hack-butik, herunder DDoS-tjenester. Infinity Team hævder at operere fra Hviderusland og stiller sine ressourcer til rådighed for “alle pro-russiske trusselsgrupper”, og giver en særlig sektion, hvor de kan poste deres eget indhold. Disse grupper inkluderer ifølge Radware “Beregini, Zarya, RaHDIt, XakNet, DPR Joker og NoName 057(16).” Forummet og andre lignende fora giver hacktivister mulighed for at kombinere patriotisme med kriminel profit. “Hvis Infinity-forummet bliver succesfuldt, vil det producere en indtægtsgivende gevinst for de pro-russiske hacktivist-trusselsgrupper,” konkluderer Radware.
Navngivning og offentliggørelse af navne. Wired ser de seneste sanktioner mod Trickbot i USA og UK som en ny form for handling mod ransomware-operatører: individuelle personer bliver navngivet. Dette giver en større grad af præcision til sanktioner end klager mod regeringsbureauer (i dette tilfælde russiske).
Uanset virkningerne af navngivning og offentliggørelse af navne er det usandsynligt, at det vil have indflydelse på den russiske regerings handlinger mod cyberkriminelle. Ifølge den russiske nyhedskilde Govorit Moskva, som citerer TASS, overvejer Dumaen juridisk immunitet for “hackere, der handler i Ruslands interesse”. Alexander Khinshtein, leder af Dumaens udvalg for informationspolitik, sagde sidste uge: “Vi taler generelt om at arbejde på at undtage de personer fra ansvar, der handler i den russiske føderations interesse inden for området for computerinformation både på vores land og i udlandet.” Detaljerne vil blive offentliggjort, når de er udarbejdet.
Svindlere bruger en ny type ransomware kaldet “MortalKombat” til at tvinge folk til at betale penge. De sender også et andet stykke malware kaldet “Laplas Clipper” sammen med phishing-emails om kryptovaluta. “Laplas Clipper” er designet til at overvåge en computers udklipsholder for tegnebogsadresser til kryptovaluta. Hvis den finder en, overskriver den adressen med svindlerens adresse, så de får pengene i stedet for den rigtige person. Forskere opdagede “Laplas Clipper” i november 2022 og “MortalKombat” sidste måned. De mener, at “MortalKombat” tilhører ransomware-familien Xorist.
Abnormal Security har i dag offentliggjort en rapport om angreb på virksomheders e-mailsystemer – Business Email Compromise (BEC) hvor flere sprog benyttes, og giver indblik i to aktører, Midnight Hedgehog og Mandarin Capybara, som angriber på flere sprog samtidigt. BEC angreb er måske ikke så udbredte som phishing og identitetstyveri, men ifølge Abnormal Security forskere er tilgængeligheden, prisvenligheden og tilgængeligheden af software og teknologi med til at sænke barrieren for at angribe på flere sprog. Angrebene bruger almindelige online salgs- og marketingtjenester til ondsindede formål. “Ved hjælp af disse ressourcer samler BEC-aktører typisk kontaktoplysninger – kaldet ‘leads’ – inden for et bestemt geografisk område, normalt et enkelt land eller stat,” hedder det i rapporten. Google Translate hjælper også angriberne. Selvom det ikke er fejlfrit, er det gratis og tillader hurtig oversættelse til ofre på forskellige sprog.
