GreyVibe lures generiert von IA und modulare Malware neu definieren moderne Cyberespionage

Autor: Veröffentlicht 4 min de lectura 188 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer Cyber-Espionage-Assistent, dass MitSecure-Wissenschaftler als GreyVibe gekennzeichnet haben, hat in den letzten Monaten eine störende Kombination gezeigt: hochglanzpolierte Lures mit künstlichen Intelligenz-Tools und eine Malware-Toolbox von eigenen, die militärische, Regierung, zivile und geschäftliche Ziele mit besonderem Interesse an Organisationen im Zusammenhang mit der Ukraine. Laut der öffentlichen Analyse von WithSecure ( Bericht von MitSecure), der Agent hat von E-Mail-Linsen und falschen Seiten verwendet, um Remote-Zugriff Trojaner und mobile Spyware, schlägt eine facettenreiche Kampagne zur Gewinnung von Intelligenz und persistenten Zugriff.

Die taktisch relevantesten Es ist nicht nur, dass die Köder glaubwürdig sind, sondern dass viele von Inhalten und Vermögenswerten, die mit Sprach- und Bildmodellen generiert werden, stammen: redaktionelle Texte, falsche Seiten und Grafiken, die offizielle Portale imitieren. Diese Automatisierung ermöglicht die Herstellung von Skalen und Realismus, die ohne technische Kontrollen und ausreichende Schulungen schwierig zu erkennen sind. Darüber hinaus identifizierten Forscher Malware als LegionRelay und PhantomRelay (PowerShell RATs) und FallSpy auf Android, zusammen mit obfuscation-Tools mit Namen wie LOOKVALJS und DAYLIGHT, die wahrscheinlich IA-Hilfe in ihre Entwicklung integriert.

GreyVibe lures generiert von IA und modulare Malware neu definieren moderne Cyberespionage
Bild generiert mit IA.

Politische Zuschreibung erscheint als grauer Streifen. Es gibt sprachliche und taktische Zeichen, die auf russische Referenten und auf zeitgebundene UTC + 3 hinweisen, und die Kampagnen richten sich an das, was staatliche Interessen gegenüber ukrainischen Zielen sein würden. MitSecure unterstreicht jedoch atypisches Verhalten für einen reifen Staatsdarsteller: Exposition von Entwicklungsproben auf öffentlichen Plattformen, gelegentliche Verwendung einer Kryptomoneda-Mininganlage in gefährdeten Systemen und Wiederverwendung von Komponenten, die mit kriminellen Gruppen verbunden sind. All dies schlägt einen möglichen Hybriden zwischen kriminellen Akteuren und staatsbezogenen Elementen oder kriminellen Operationen vor, die externe Führung erhalten oder verfolgen.

Die beobachteten Angriffsmodalitäten reichen von Speed-Phishing mit ZIP / RAR-Dateien, die in Cloud-Diensten, falsche Verifikationsseiten, die selbstausführbare Befehle (mit CAPTCHAs oder Cloudflare Verifikationen), betrügerische Dating-Seiten oder erwachsenen Inhalten, die mobile Spyware- und Charity-Seiten oder Drohnen-Themen-Infektionen installieren, um militärische oder freiwillige Mitarbeiter zu erfassen. Bits konzentriert sich auf Kommunikationsanwendungen (z.B. Zoom-Simulationen oder falsche militärische Portale) suchen sowohl Anmeldeinformationen als auch Remotecode-Ausführung und Messaging-Exfiltration von Telegram und WhatsApp.

Implikationen für Organisationen und Einzelpersonen: Die Kombination von realistischen Lures und modularer Malware erhöht das Risiko von Intrusion und sensiblen Intelligenz Diebstahl, und das Vorhandensein von Audio- und Videoaufnahmefähigkeiten über WebRTC erhöht die Folgen für den Verlust von Privatsphäre und die Exposition von Echtzeit-Betrieben. Die Tatsache, dass ein Teil der Entwicklung in öffentlichen Räumen erscheint, erleichtert es den Verteidigern auch, technische Indikatoren zu identifizieren, verringert aber nicht die Betriebsgefahr für Geräte, die keine spezifischen Kontrollen gegen diese Techniken haben.

GreyVibe lures generiert von IA und modulare Malware neu definieren moderne Cyberespionage
Bild generiert mit IA.

Zur Minderung dieser Bedrohung gibt es eine Mischung technischer und operativer Maßnahmen, die vorrangig umgesetzt werden sollten. Aus technischer Sicht ist es wichtig, Filter- und Postinspektion anzuwenden, die Links zu öffentlichen Clouds und eingehenden komprimierten Dateien erkennt, robuste Multifaktor-Authentifizierung erzwingt und kritische Anwendungen durchführt, um eine willkürliche Ausführung von nicht genehmigten PowerShell oder Binär zu vermeiden. Sicherheitsteams sollten öffentlich verfügbare IoC- und Erkennungsregeln einbinden - zum Beispiel die Liste der Indikatoren, die die WithSecure-Analyse begleiten ( IoCs in Spanien) - und EDR-Erkennungen für die spezifische Suche von Ketten und Verhaltensweisen im Zusammenhang mit LegionRelay, PhantomRelay und FallSpy mobile Spyware einstellen.

Auf menschlicher und verfahrenstechnischer Ebene, es ist wichtig, Mitarbeiter zu trainieren, um anspruchsvolle Lures zu erkennen: falsche Seiten der Überprüfung, Anfragen von Klicks, die Ausführung von Befehlen und falschen Profilen in sozialen Netzwerken suchen Gespräche, um Vertrauen zu induzieren. Technische Bereiche sollten klare Regeln für die Nutzung personenbezogener Geräte und eindeutig getrennte sensiblen Zugang in Umgebungen mit minimalem Risiko der Exposition koordinieren. Es ist auch angezeigt, die Einnahmerichtlinien von Cloud-Diensten zu überprüfen und jede legitime Verwendung zu prüfen, die als Liefervektor verwendet werden kann.

Schließlich die Hybridität der Schauspielerkräfte, um eine proaktive Bedrohungsjagd zu erhalten: die Überwachung der ausgehenden Kommunikation auf verdächtige Domänen zu priorisieren, ungewöhnliche Artefakte in Teams zu verfolgen, die sensible Informationen behandeln, und mit Geheimdiensten zu arbeiten, um Regeln und Blockaden zu aktualisieren. Für umfassendere Kontexte der Sensibilisierung und der guten Praktiken bei der Verteidigung solcher Operationen können auf offiziellen Portalen wie dem NCSC des Vereinigten Königreichs Referenzmaterial zur Erkennung und Reaktion auf Spionage- und Spionagekampagnen konsultiert werden ( Wie man verdächtige E-Mails identifiziert), zusätzlich zur technischen Analyse von WithSecure selbst.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.