Het Amerikaanse ministerie van Homeland Security heeft een nieuw rapport gepubliceerd over de werkwijze en malware van een groep hackers die volgens de VS onderdeel van de Russische inlichtingendiensten zijn. De groep wordt door de VS "Grizzly Steppe" genoemd, maar staat ook bekend als APT28, Pawn Storm, Sofacy en Fancy Bear. Volgens de autoriteiten zou de groep achter de hack van de Democratisch Partij zitten.
Eind vorig jaar publiceerden de FBI en Homeland Security al een rapport over Grizzly Steppe, waarop de nodige kritiek van beveiligingsexperts kwam omdat er geen overtuigend bewijs werd geleverd waaruit blijkt dat Rusland achter de aanvallen zat. Dit eerste rapport bestond uit 13 pagina's (pdf), het nu gepubliceerde Analysis Report beslaat 119 pagina's (pdf). Het rapport beschrijft de werkwijze en malware die de hackers gebruiken. Informatie die in veel gevallen al bekend was.
Zo worden domeinnamen geregistreerd die erg op die van de aangevallen organisatie lijken. Vervolgens worden er phishingmails naar de organisatie gestuurd om gebruikers zo op de phishingsite te laten inloggen en hun wachtwoorden te stelen. Een andere tactiek is het sturen van Word-documenten met kwaadaardige macro's. Als de gebruikers macro's inschakelen wordt er malware geïnstalleerd.
Ook maken de aanvallers gebruik van kwetsbaarheden in Adobe Flash Player en Microsoft Office om organisaties aan te vallen. Het gaat onder andere om Office-leken die al 5 en 7 jaar oud zijn. Zo worden kwaadaardige documenten verstuurd die misbruik van de genoemde kwetsbaarheden maken en wordt er exploitcode geplaatst op websites die potentiële doelwitten uit zichzelf bezoeken, een zogenoemde "watering hole" aanval.
Het Computer Emergency Readiness Team van de Amerikaanse overheid (US-CERT) adviseert dat netwerkbeheerders dit nieuwe en eerder gepubliceerde rapport doornemen en de aanbevelingen opvolgen. Het gaat dan bijvoorbeeld om het monitoren van het netwerkverkeer op domeinen die de eigen domeinnaam lijken, het uitschakelen van macro's en het installeren van beveiligingsupdates.
Deze posting is gelocked. Reageren is niet meer mogelijk.