Nobelium потеряла домены, засветившиеся в email-атаках от имени АМР США

Заручившись поддержкой федерального суда, ФБР захватило контроль над двумя доменами, в которых были подняты C2-серверы зловредов, распространявшихся через адресные письма от имени Агентства США по международному развитию (АМР). Американские власти надеются, что эта мера позволит остановить заражения и выявить жертв, к сетям которых злоумышленники получили доступ.

По данным Microsoft, автором недавних вредоносных атак с использованием электронной почты является ОПГ Nobelium, она же APT29. Взломав аккаунт АМР на маркетинговом сервисе, хакеры использовали его для рассылки поддельных писем, снабженных ссылкой на зловредный ресурс.

Совокупно злоумышленники разослали порядка 3000 фальшивых алертов в полторы сотни организаций. Используемые ими вредоносные ссылки были привязаны к поддоменам theyardservice[.]com, отдающим зловредов и копию Cobalt Strike, которая позволяла взломщикам закрепиться в сети жертвы.

Команды Cobalt Strike получал из того же домена второго уровня или из worldhomeoutlet[.]com. Оба домена теперь захвачены, и дальнейшее распространение инфекции невозможно, однако правоохранители опасаются, что авторы целевых атак могли открыть в сетях жертв дополнительные бэкдоры, чтобы сохранить доступ в случае ЧП.

Напомним, Nobelium также приписывают нападение на SolarWinds, затронувшее многих клиентов  сервис-провайдера. Список пострадавших включает такие известные имена, как FireEye, Cisco, Intel, VMWare, Microsoft, Mimecast. В результате атаки на цепочку поставок хакерам удалось также проникнуть в сети нескольких госструктур США, в том числе Минэнерго и Национального управления ядерной безопасности.

Подписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и эксклюзивных материалах по информационной безопасности.