Het Amerikaanse beveiligingsbedrijf SecureWorks heeft onderzoek over een groep Russische hackers gepubliceerd, die volgens de onderzoekers "zeer waarschijnlijk" door de Russische overheid worden gesteund. De groep wordt door SecureWorks Iron Twilight genoemd, maar staat ook bekend als APT28, Pawn Storm, Sofacy, Strontium en Fancy Bear.
De groep wordt voor een groot aantal aanvallen verantwoordelijk gehouden. Eerder werden de onderzoeksraad van MH17, verschillende ministeries van Buitenlandse Zaken, een Amerikaanse defensieorganisatie, de Turkse overheid, een NAVO-lid, Linuxgebruikers, de Duitse politieke partij CDU, Sanoma, de presidentscampagne van Hillary Clinton, de Franse televisiezender TV5, het Wereld Anti-Doping Agentschap (WADA), MH17-onderzoekers van het onderzoekscollectief Bellingcat en de democratische topman John Podesta door de groep aangevallen.
De aanvallen werden via phishingmails en 'drive-by downloads' uitgevoerd. Sinds maart 2015 zou de groep duizenden Gmail-gebruikers via standaard phishingmails hebben aangevallen, waaronder personen in Rusland en voormalige Sovjetstaten, voormalige en huidige militairen, overheidsfunctionarissen en overheidsinstanties in Europa en de Verenigde Staten, alsmede auteurs en journalisten met een interesse in Rusland.
Volgens SecureWorks zijn de aanvallen van APT28 minder geraffineerd dan die van andere Russische hackergroepen. Het toepassen van 'best practices', zoals het snel installeren van beveiligingsupdates, netwerkmonitoring en het trainen van personeel op het gebied van securitybewustzijn kan de kans op een aanval verkleinen. Zo blijkt de groep lekken in browsers en browserplug-ins die worden gepatcht snel na het uitkomen van de patch aan te vallen. Het is daarom belangrijk dat organisaties beschikbare updates tijdig uitrollen.
Afsluitend adviseert SecureWorks het gebruik van tweefactorauthenticatie binnen organisaties, zowel voor interne webmailplatformen als die van derde partijen. Ook moeten organisaties hun personeel adviseren dit voor hun persoonlijke e-mail te doen en werkgerelateerde communicatie via privémail beperken.
Deze posting is gelocked. Reageren is niet meer mogelijk.