针对流亡白俄罗斯活动人士以及俄罗斯、哈萨克斯坦用户的 Telegram 钓鱼活动

针对流亡白俄罗斯活动人士以及俄罗斯、哈萨克斯坦用户的 Telegram 钓鱼活动

导语:数字安全组织 Resident NGO 上周披露:自 2024 年 10 月以来,一场高度个性化的 Telegram 钓鱼活动针对流亡的白俄罗斯活动人士以及俄罗斯、哈萨克斯坦的用户发起,攻击者利用一次性登录码实施账户劫持,并在基础设施中嵌入反检测机制。

数字安全组织 Resident NGO 于上周发布的两份报告显示,自 2024 年 10 月以来,一场高度个性化的 Telegram 钓鱼活动针对白俄罗斯、俄罗斯和哈萨克斯坦的用户发起。行动至少针对一名居住在立陶宛的白俄罗斯活动人士,并似乎是该更大规模行动的一部分。

攻击从一个假冒的 Telegram 安全警报开始,通过 Telegram 端到端加密的"秘密聊天"功能从一个陌生的、以哈萨克斯坦电话号码注册的账户发出。消息虚假声称受害者违反了 Telegram 的规则,并警告除非点击链接进行验证,否则其账户将被封禁。

原文配图

其中一名目标用户识破了这起钓鱼企图,没有输入任何凭据,并将消息报告给了 Resident NGO 进行分析。研究人员指出,每个钓鱼链接都是为特定个人创建的,并包含该人的电话号码,使攻击者能够追踪谁点击了链接。攻击者并未试图安装恶意软件,而是诱骗受害者输入 Telegram 的一次性登录码。如果受害者在登录码过期之前输入,攻击者便可立即控制其 Telegram 账户。

研究人员表示,他们在定制化钓鱼链接中发现了 64 个不同的电话号码,其中大多数为俄罗斯号码。他们指出:"这些号码很可能是预期的攻击目标,但仅凭这些记录无法证明每条链接都已送达,也无法证明任何账户已被攻陷。"

原文配图

Resident NGO 表示,此次活动最精妙的部分并非伪造的登录页面本身,而是其背后的基础设施。在显示钓鱼页面之前,攻击者会检查访问者的浏览器和设备。如果访问者与预期目标相符,则会显示一个假冒的 Telegram 登录页面;而安全工具和许多桌面用户则会被重定向到 Telegram 的真实网站或其他无害页面,从而大大增加了检测难度。

研究人员称,攻击者似乎还会追踪谁点击了钓鱼链接。当目标访问页面后,操作者会发送第二条消息,声称账户验证仍未完成,并就可疑活动发出警告。该消息包含有关目标设备的信息、其打开链接的时间以及互联网服务提供商——这些信息在链接被打开时就已经被收集。研究人员认为,这一做法很可能是为了让警告看起来更可信,从而迫使受害者完成登录流程。

原文配图

为规避自动化检测,攻击者还将钓鱼消息的部分内容进行了伪装,将一些西里尔字母替换为视觉上相似的拉丁字母和希腊字母。

Resident NGO 表示,他们无法确定此次活动究竟针对多少人,也无法确定是否有任何账户最终被攻陷。此次行动的最终目的以及任何被攻陷账户将被如何使用同样尚不清楚。

原文配图

研究人员指出,本次活动所使用的技术与反复针对白俄罗斯公民社会的账户劫持行动一致。然而,许多此类攻击依赖于在受害者设备上部署复杂的间谍软件。2024 年,数字权利组织 Access Now 和 Citizen Lab 发现,至少有七名讲俄语和白俄罗斯语的记者及反对派活动人士在拉脱维亚、立陶宛和波兰遭到 Pegasus 间谍软件的攻击。去年,无国界记者组织披露了一种此前未知的间谍软件工具 ResidentBat,该工具是在一名白俄罗斯记者的手机上发现的,该记者认为恶意软件是在其被白俄罗斯 KGB(国家安全委员会)拘留期间被安装的。

据 Resident NGO 称,最新的间谍活动表明,针对公民社会的一些最有效的攻击根本不需要恶意软件。研究人员表示:"一条精心策划的消息——以私密方式发送并针对特定个人量身定制——就足以攻陷一个账户。"


来源信息

来源:The Record

原文链接:https://therecord.media/telegram-belarus-activist-russia-cyberattack

作者:The Record