西班牙网络情报集团Careto在10年内首次恢复其活动!

上一次更新于2024-10-28 10:32

讲西班牙语的网络情报集团卡雷托(Careto)或面具已经打破了十年的沉默,并重新进入了针对拉丁美洲和中非组织组织的新运动中的运作。该组织在2007年至2013年之间活跃起来,在包括美国,英国,法国,德国,中国和巴西在内的31个国家 /地区拥有约380名独特的受害者。卡巴斯基研究人员十年前追踪了Careto,最近发现了其新攻击。他们报告说,政府机构,外交机构和使馆,能源,石油和天然气公司,研究机构和私募股权公司等是以前的受害者。

最新的广告系列针对至少两个组织,重点是从Chrome,Edge,Firefox和Opera浏览器中盗窃机密文件,Cookie,形成历史记录和登录数据。也针对Messenger应用程序的Cookie,例如WhatsApp,微信和Threema。通过受害者组织的MDAEMON邮件服务器获得初步访问后,攻击者在服务器上种植了后门,控制了网络,并利用了与HitmanPro Alert Malware Malware Scanner相关的驱动程序,以保持其持久性。此外,他们利用受害者使用的安全产品中的未知漏洞,并将四个多功能植入物分发给了受害者网络中的机器。

这些植入物被称为“ FakeHMP”,“ Careto2”,“ Goreto”和“ Mdaemon植入物”,并允许他们在受害者环境中执行各种恶意行为。例如,MDAEMON植入物允许进行初始侦察活动,提取系统配置信息以及执行命令以进行横向运动。 FakeHMP用于麦克风录制,键盘记录,盗窃机密文档和登录数据,而Careto2和Goreto也可以进行键盘记录和屏幕截图捕获。此外,Careto2还支持文件盗窃。

[新闻评论]

该小组被称为讲西班牙语的网络情报集团Careto或The Blook,在2007年至2013年之间运营,然后重新开放了针对拉丁美洲和中非组织的新运动。该组织此前曾在31个国家 /地区宣称约有380名独特的受害者,包括美国,英国,法国,德国,中国和巴西。他们以前的受害者包括政府机构,外交机构和使馆,能源,石油和天然气公司,研究机构和私募股权农场。

最新的广告系列着重于从Chrome,Edge,Firefox和Opera浏览器中窃取敏感文档,cookie,形成历史记录和登录数据。此外,也针对Messenger应用程序的Cookie,例如WhatsApp,微信和Threema。通过受害者组织的MDAEMON邮件服务器获得初始访问后,攻击者在服务器上种植了后门,控制网络,并利用与HitmanPro Alert Malware Malware Scanner相关的驱动程序来保持其持久性。此外,他们利用了受害者使用的安全产品中未知的漏洞,并将四个多功能植入物分发给了受害者网络中的机器。

这些植入物允许在受害者环境中实施各种恶意行为。例如,MDAEMON植入物允许进行初始侦察活动,提取系统配置信息以及执行命令以进行横向运动。 FakeHMP用于麦克风录制,键盘记录,盗窃机密文档和登录数据,而Careto2和Goreto也可以进行键盘记录和屏幕截图捕获。此外,Careto2还支持文件盗窃。

在网络安全世界中,恢复这种复杂的攻击运动很重要。像Careto这样的群体也可以在意外的时间重新出现,即使经过长时间的沉默,也可以使用新技术和技术。这表明,当公司和组织计划其网络安全策略时,他们需要确保他们不会忽略过去没有活跃的威胁。它还强调,利用未知漏洞并使用自定义技术要求防御者保持警惕,并根据最新威胁信息保持安全措施更新。

该事件为网络安全专家和研究人员提供了重要的来源,以了解高级威胁行为者技术和战术的演变并实施适当的防御能力。它还显示了网络情报活动的地理范围扩大,从全球角度重申安全措施的重要性。

10年中休假后,“面具”间谍组重新浮出水面