Attacchi informatici alle infrastrutture: le nuove strategie del gruppo hacker russo Energetic Bear
Il gruppo di hacker, Energetic Bear, tra i più furtivi della Russia, autore di numerosi attacchi informatici alle infrastrutture critiche, sembra che sta gettando una vasta rete per trovare obiettivi utili prima delle elezioni USA. Gli esperti di intelligence e sicurezza hanno confermato che gli attacchi alle infrastrutture potrebbero essere mirati al furto di dati con l’obiettico di intaccare la fiducia nelle istituzioni.
L’allerta dell’Fbi parla di minacce avanzate da parte di hacker di stato per compromettere gli obiettivi del governo degli Stati Uniti.
Gli hacker di stato russi
Gli attori delle minacce stanno impiegando nuovi TTP per aiutare a raggiungere i loro obiettivi di lunga data di sopravvivenza del regime, accelerazione economica, superiorità militare, operazioni di informazione e spionaggio informatico.
Andrea Biraghi – Gli Hacker di Stato e gruppi ransomware raffinano le tattiche per infliggere più danni nel 2021
Gli hacker russi hanno iniziato a muoversi da Settembre, quando gli hacker statali russi hanno iniziato a aggirarsi intorno a decine di sistemi informatici statali e locali americani.
Attacchi informatici: le analisi degli attacchi del gruppo APT russo
Christopher C. Krebs, il direttore della Cybersecurity and Infrastructure Security Agency, che ha emesso l’avviso insieme con l’F.B.I., ha affermato che il gruppo sta cercando di eseguire una scansione delle vulnerabilità. Un atto preparatorio per garantirsi l’accesso al momento del bisogno. Non avendo quindi le prove che il gruppo possa compromettere l’integrità dei dati elettorali, l’intelligence crede che il loro obiettivo possa essere quello di mantenere dei punti d’appoggio nelle reti informatiche statunitensi.
‘Gli attacchi e le intrusioni del settembre 2020 hanno preso di mira stati e contee, sollevando preoccupazione.
Il gruppo Energetic Bear ha violato in passato negli ultimi cinque anni ha violato la rete elettrica, gli impianti di trattamento delle acque e persino le centrali nucleari, tra cui una in Kansas. Ha violato inoltre i sistemi Wi-Fi all’aeroporto internazionale di San Francisco e almeno altri due aeroporti della costa occidentale nel mese di marzo.
L’ALERT di Fbi e della Cybersecurity and Infrastructure Security Agency, riporta l’analsi degli attacchi.
Il gruppo APT sponsorizzato dalla Russia sta ottenendo le credenziali dell’utente e dell’amministratore per stabilire l’accesso iniziale, consentire il movimento laterale una volta all’interno della rete e individuare risorse di alto valore per estrarre i dati. In almeno un compromesso, l’attore APT ha attraversato lateralmente una rete vittima SLTT e ha avuto accesso a documenti relativi a:
Configurazioni di rete sensibili e password.
Procedure operative standard (SOP), come la registrazione all’autenticazione a più fattori (MFA).
Istruzioni IT, come la richiesta di reimpostazione della password.
Fornitori e informazioni sugli acquisti.
Stampa di badge di accesso.
Alert (AA20-296A)
Leggi anche:
Andrea Biraghi – Gli Hacker di Stato e gruppi ransomware raffinano le tattiche per infliggere più danni nel 2021,
La Cyberwar nel 2020: cyber sabotaggi e nemici invisibili.