Librarian Ghouls -hakkeriryhmä
Librarian Ghouls -hakkeriryhmä on vaarantanut satoja venäläisiä laitteita ja käyttänyt niitä kryptovaluutan louhintaan. Tämä on ilmeinen tapaus kryptojackingista, kertoo kyberturvayritys Kaspersky.
Hyökkäystekniikat
Hakkeriryhmä, joka tunnetaan myös nimellä Rare Werewolf, saa pääsyn järjestelmiin haittaohjelmatäytteisillä tietojenkalastelusähköposteilla, jotka on naamioitu viesteiksi laillisilta organisaatioilta. Nämä sähköpostit näyttävät virallisilta asiakirjoilta tai maksuohjeilta, Kaspersky sanoi tiistaina julkaistussa raportissaan.
Hakkerit kartoittavat laitteiden tietoja ennen louhintaprosessia. Kun tietokone on saanut haittaohjelman, hakkerit muodostavat etäyhteyden ja poistavat turvajärjestelmiä, kuten Windows Defenderiä. Saastutettua laitetta ohjelmoidaan myös käynnistymään klo 1:00 ja sammumaan klo 5:00; tällä aikarajalla hakkerit jatkavat luvattoman etäyhteyden luomista ja kirjautumistietojen varastamista.
”Meidän arvion mukaan hyökkääjät käyttävät tätä tekniikkaa peittääkseen jälkensä, jotta käyttäjä ei huomaisi, että hänen laitteensa on kaapattu,” Kaspersky totesi.
Hakkerit varastavat myös kirjautumistietoja ja keräävät tietoa laitteen käytettävissä olevasta RAM-muistista, CPU-ytimistä ja GPU:ista optimoidakseen kryptovaluutan louhintalaitteen ennen sen käyttöönottoa. Kun louhintaohjelma on käynnissä, hakkerit ylläpitävät yhteyttä louhintapooliin ja lähettävät pyyntöjä 60 sekunnin välein, Kaspersky lisäsi.
”Huomaamme, että hyökkääjät jatkuvasti hienosäätävät taktiikoitaan, kattamalla ei ainoastaan tietojen varastamisen, vaan myös etäyhteysvälineiden käyttöönoton ja tietojenkalastelusivustojen hyödyntämisen sähköpostitilien kaappaamiseksi,” yritys huomautti.
Uhrit ja vaikutus
Kryptojacking-kampanja on jatkunut vuodesta 2024. Toistaiseksi tämä hakkerikampanja, joka alkoi joulukuussa ja on edelleen aktiivinen, on vaikuttanut satoihin venäläisiin käyttäjiin, erityisesti teollisuusyrityksiin ja insinöörikouluihin. Lisäksi uhreja on raportoitu Valko-Venäjältä ja Kazakstanista.
Ryhmän taustat
Ryhmän alkuperää ei ole vielä selvitetty; Kaspersky kuitenkaan huomautti, että tietojenkalastelusähköpostit on laadittu venäjäksi ja sisältävät arkistoja venäläisillä tiedostonimillä sekä venäjänkielisiä harhautusasiakirjoja. ”Tämä viittaa siihen, että kampanjan ensisijaiset kohteet ovat todennäköisesti Venäjällä tai venäjää puhuvia,” Kaspersky lisäsi.
Mahdollinen haktivismi
Librarian Ghouls voisi olla hacktivistejä. Kaspersky spekuloi, että ryhmä saattaa käyttää hakkerointia kansalaistottelemattomuuden muodona poliittisen agendan edistämiseksi. Tämä johtuu tekniikoista, jotka liittyvät tavallisesti samankaltaisiin ryhmiin, kuten luotettavan kolmannen osapuolen ohjelmiston käyttöön.
”Tätä uhkaa kuvaa se, että hyökkääjät suosivat laillisten kolmansien osapuolien ohjelmistojen käyttöä omien haitallisten ohjelmiensa kehittämisen sijaan,” Kaspersky totesi.
Ei ole tiedossa, kuinka kauan ryhmä on ollut aktiivinen, mutta toinen venäläinen kyberturvayritys, BI.ZONE, kertoi 23. marraskuuta julkaistussa raportissaan, että Rare Werewolf on toiminut vähintään vuodesta 2019.