Krievijas hakeru grupējumi jau izsen uzmācas Eiropas kibertelpai. Šoreiz to nežēlestībā nonāk Eiropā bāzēti uzņēmumi.
Krievija turpina rotaļāties ar Eiropas kiberdrošības kapacitāti. Šoreiz Krievijā bāzētais un valsts atbalstītais hakeru grupējups APT28, kas plašāk zināma arī kā Fancy Bear un Sofacy, ir uzsācis jaunu kiberuzbrukumu kampaņu pret uzņēmumiem Rietumu un Centrāleiropā.
Par šādas kampaņas pastāvēšanu ziņo Spānijas kiberdrošības uzņēmuma S2 Grupo draudu izlūkošanas komanda Lab52, kas atklājusi operāciju ar nosaukumu “Operation MacroMaze“.
Kampaņa bijusi aktīva no 2025. gada septembra līdz 2026. gada janvārim. Galvenais ierocis? Rūpīgi izstrādāti šķēpšķeršanas (spear-phishing) e-pasti.
Ziņojumi bija neierasti personalizēti, bieži ar diplomātisku tematiku. Atsevišķos gadījumos uzbrucēji izplatījuši pat minimāli modificētas leģitīmas diplomātiskā darba kārtības kopijas, tādējādi pozicionējoties kā uzticami saziņas avoti.
Viss slēpjas precizitātē un vienkāršībā
Uzbrukums sākas ar Microsoft Word dokumentu, kas satur ļaunprātīgas makrokomandas. Lai gan Microsoft jau gadiem pēc noklusējuma bloķē makro izpildi dokumentos, kas lejupielādēti no interneta, uzbrucēji dokumentus ir veidojuši tā, lai upuris pats aktivizētu makro, uzskatot to par nepieciešamu satura attēlošanai.
Dokumentos konstatēts XML lauks “INCLUDEPICTURE”, kas norāda uz webhook[.]site URL ar JPG attēlu. Atverot dokumentu, sistēma automātiski pieprasa šo attēlu no attālā servera. Šis mehānisms darbojas kā izsekošanas pikselis, proti, tas uzbrucējiem ļauj reģistrēt, ka fails ir atvērts, un apkopot metadatus par upuri.
Kad makro tiek aktivizēts, sākas daudzpakāpju infekcijas ķēde. Makro palaiž Visual Basic skriptu (VBScript), kas savukārt izpilda CMD failu, lai nodrošinātu noturību sistēmā, izmantojot ieplānotus uzdevumus. Pēc tam tiek iedarbināts batch skripts, kas Microsoft Edge pārlūkā “bez galvas” režīmā (headless mode) atver Base64 kodētu HTML ielādi.
Šis HTML kods pieslēdzas webhook serverim, lejupielādē komandu, izpilda to, apkopo rezultātu un nosūta datus atpakaļ uz citu webhook instanci HTML formas veidā. Lietotāja iesaiste nav nepieciešama – forma tiek iesniegta automātiski.
Jaunākās versijās uzbrucēji atteikušies no headless režīma un pārvieto pārlūka logu ārpus redzamā ekrāna, vienlaikus agresīvi aizverot citus Edge procesus, lai nodrošinātu kontrolētu vidi un samazinātu atklāšanas risku.
Uzbrukumi turppina uzlaboties
Lab52 pētnieki identificējuši vairākas dokumentu versijas ar pakāpeniski uzlabotām izvairīšanās tehnikām. No sākotnējās headless izpildes uzbrucēji pārgājuši uz tastatūras simulācijas (SendKeys) izmantošanu, lai potenciāli apietu drošības brīdinājumus.
Šī kampaņa apliecina, ka efektivitātei nav nepieciešami sarežģīti ekspluatācijas rīki vai ievainojamības. Uzbrucēji izmanto elementārus līdzekļus – batch failus, nelielus VBS palaidējus un vienkāršu HTML –, taču tos strukturē tā, lai upuri nenojaustu, ka kaut kas ir ne tā.
Kampaņas tiek pārvietotas uz slēptām vai ārpus ekrāna pārlūka sesijām, pierādījumi tiek dzēsti, bet datu pārsūtīšanai izmantoti plaši lietoti un uzticami webhook pakalpojumi.
Šis nav pirmais grupējuma APT28 rodeo – hakeri jau iepriekš sasaistīti ar uzbrukumiem Ukrainas infrastruktūrai un Rietumvalstu mērķiem, kas saistīti ar Krievijas militārajām aktivitātēm. Operation MacroMaze parāda, ka šī stratēģija nekur nav pazudusi un karadarbība tiek izvērsta arī kibertelpā.
Lab52 secina, ka šī kampaņa pierāda, ka vienkāršība var būt veiksmes atslēga. Precīzi izkārtota elementāru rīku kombinācija var būt tikpat bīstama kā tehnoloģiski sarežģīts uzbrukums, īpaši, ja mērķēts pret diplomātiskām un politiski sensitīvām struktūrām Eiropā.
Avoti: TechRadar, TheHackerNews































