image

Mandiant: Duitse politieke partijen doelwit van aanval met 'CDU-uitnodiging'

maandag 25 maart 2024, 14:24 door Redactie, 3 reacties

Politieke partijen in Duitsland zijn eind vorige maand het doelwit geworden van een phishingaanval waarbij de aanvallers uitnodigingen verstuurden die zogenaamd van het CDU afkomstig leken, zo stelt securitybedrijf Mandiant in een analyse. Gebruikers die zich voor de uitnodiging wilden aanmelden moesten in het document klikken op een link, die naar een gecompromitteerde website wees. Deze website liet gebruiken een malafide HTA-bestand openen.

Wanneer slachtoffers dit bestand openden werd er malware op het systeem gedownload. Deze malware downloadde een tweede "CDU-document" als afleidingsmanoeuvre en een backdoor waarmee de aanvallers toegang tot het systeem kregen. Volgens Mandiant, dat onderdeel van Googles moederbedrijf Alphabet is, zijn de aanvallen het werk van een aan Rusland gelieerde spionagegroep genaamd APT29 , ook bekend als Cozy Bear.

Image

Reacties (3)
25-03-2024, 15:23 door Anoniem
Ook nog maar gedeeltelijk gedetecteerd (10 van de 93)
https://www.virustotal.com/gui/url/c804cc301492240878c16700d356518968666fbb1573ce390c9f648c64be99d8
en dan ook nog vanaf een IP in Provo, Utah.

Werkt Cozy Bear nu ook al vanuit de USA (Uniefied Layer)?
25-03-2024, 17:59 door Anoniem
Door Anoniem: Ook nog maar gedeeltelijk gedetecteerd (10 van de 93)
https://www.virustotal.com/gui/url/c804cc301492240878c16700d356518968666fbb1573ce390c9f648c64be99d8
en dan ook nog vanaf een IP in Provo, Utah.

Werkt Cozy Bear nu ook al vanuit de USA (Uniefied Layer)?

Als er nou IETS is dat je als APT groep even moet regelen is werken vanuit niet-verdachte IP space .

VPSje laten huren is geen rocketscience, of thuisgebruiker/mkb access hacken .

Niet anders dan AV analisten die de malware downloads ook niet vanuit kantoor-IP moeten doen ...
25-03-2024, 23:46 door Anoniem
Daarom zal het moeilijk zijn alles zuiver te kunnen analyseren,
zeker als je er niet bij stond toen de toetsen op het toetsenbordje werden ingedrukt.

Cloak and dagger, who's dunnit?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.