logo ESET software spol. s r. o.

Útočné kampaně s technikou Watering hole cílí na zpravodajské weby evropských médií

Bezpečnostní výzkumníci společnosti ESET odhalili útoky na strategické webové stránky, které jsou označovány termínem Watering hole. V tomto případě se útočníci zaměřují na weby, u kterých jsou si jistí, že je oběti jejich zájmu navštíví. Takový útok pak otevírá cestu k napadení dalších cílů.

Název i povaha této strategie je odvozena od lovu. Místo toho, aby útočník svou oběť pronásledoval, čeká na ni na místě, kam pravděpodobně dorazí sama. Název tak odkazuje na zdroj vody nebo napajedlo (anglicky watering hole), ke kterému oběť dříve či později musí přijít. Tyto konkrétní kampaně byly zaměřené na významné blízkovýchodní webové stránky se silnými vazbami na Jemen a okolní oblasti.

Útoky ukazují na spojitost s izraelskou společností Candiru, která prodává nejmodernější útočný software a služby vládním agenturám.

Napadené webové stránky patří médiím ve Spojeném království, Jemenu, Saúdské Arábii a také skupině Hizballáh. Mezi cíli byly také vládní instituce v Íránu (ministerstvo zahraničních věcí), Sýrii (mimo jiné i ministerstvo energetiky), Jemenu (včetně ministerstva vnitra a financí) a poskytovatelé internetových služeb v Jemenu a Sýrii.

Postiženy byly také letecké a vojenské technologické společnosti v Itálii a Jihoafrické republice. Útočníci dokonce vytvořili webové stránky napodobující německý lékařský veletrh.

Podle dostupných informací nebyla zneužita česká média.

Útočníci čekají, až oběť přijde na rizikový web sama

V rámci útoku byli návštěvníci webových stránek napadeni pravděpodobně prostřednictvím zranitelnosti internetového prohlížeče. Výzkumníkům společnosti ESET se však nepodařilo zatím konkrétní zranitelnost ani payload odhalit. To dokazuje, že se jednalo o úzce zacílenou kampaň.

Útočníci zjevně nechtěli riskovat odhalení svých zero-day hrozeb. Ohrožená místa sloužila pouze jako odrazový můstek k dosažení hlavních cílů.

"Již v roce 2018 jsme vyvinuli vlastní systém pro odhalování těchto Watering hole napajedel na významných webových stránkách. Systém nás pak 11. 7. 2020 upozornil, že webové stránky íránského velvyslanectví v Abú Zabí byly infikovány škodlivým kódem v JavaScriptu. Důležitost této stránky v nás vzbudila zájem a v následujících týdnech jsme odhalili další stránky s vazbami na Blízký východ, které byly takto kompromitovány. Útočníci se poté odmlčeli až do ledna 2021, kdy jsme zaznamenali novou vlnu kampaní na webové stránky. Druhá vlna pak trvala do srpna 2021. Poté byly všechny webové stránky opět vyčištěny, stejně jako v roce 2020. Škodlivý kód pravděpodobně odstranili sami pachatelé. Útočníci také napodobili webové stránky lékařského veletrhu World Forum for Medicine´s MEDICA, který se konal v německém Düsseldorfu. Naklonovali původní stránku a přidali na ni část kódu v JavaScriptu. Pravděpodobně nemohli kompromitovat legitimní stránku, a tak vytvořili falešnou," říká Matthieu Faou, výzkumník společnosti ESET, který stojí za odhalením těchto útoků.

Stopy ukazují na Candiru

V blogovém příspěvku o Candiru, který zveřejnila laboratoř Citizen Lab univerzity v Torontu, je v části nazvané A Saudi-Linked Cluster? zmíněn spearphishingový dokument, který byl nahrán na web VirusTotal, a několik názvů domén provozovaných útočníky.

Tyto názvy jsou variantami legitimních zkracovačů URL adres a stránek pro analýzy webu. Jedná se o stejnou techniku jako v případě útoku typu Watering hole.

Je proto velmi pravděpodobné, že útočníci, kteří stojí za kampaněmi typu Watering hole, jsou zákazníky společnosti Candiru. Je také možné, že tvůrci dokumentů a samotní útočníci jsou jedna a ta samá skupina.

Candiru je soukromá izraelská společnost, která vyvíjí špionážní software - tzv. spyware, a kterou americké ministerstvo obchodu nedávno zařadilo na černou listinu zakázaných společností. Zařazení na tento seznam brání americkým společnostem obchodovat s Candiru bez souhlasu ministerstva.

Naposledy ESET zaznamenal aktivitu útočníků na konci července 2021. Bylo to krátce poté, co společnosti Citizen Lab, Google a Microsoft zveřejnily články s podrobnostmi o praktikách společnosti Candiru.

Zdá se, že útočníci se nyní stáhli do ústraní, aby svou kampaň upravili, a ještě více tak utajili. Výzkumníci společnosti ESET očekávají jejich návrat v následujících měsících.

Další články k tématům - Candiru - JavaScript - spearphishing - spyware - watering hole - web - zero-day - Matthieu Faou

Článek ESET software spol. s r. o. ze dne 24. listopadu 2021 - středa

Další články od ESET software spol. s r. o.

Útočné kampaně s technikou Watering hole cílí na zpravodajské weby evropských médií

Ochrana před ransomware v reálném čase

SMS phishing cílí na české uživatele iPhone

Velkou roli hrají v komunikaci mezi studenty sociální sítě

Bootkit ESPecter upravuje modul Windows Boot Manager

Pravděpodobná kyberšpionáž nově odhalené skupiny FamousSparrow

Kybertest si vyzkoušelo 100 tisíc Čechů

Digitální marketing ESETu vede Michaela Kadlečková

IIS malware

Rizikem pro počítače s macOS je aktuálně zejména adware

Stalkerware představuje nejvážnější hrozbu telefonů s Androidem

Cílem hackera můžete být i Vy!

Triky hackerů při útoku na klienty bank

Celosvětový vývoj malware ve zprávě ESET Threat Report T1 2021

Unikátní heslo je základní prvek ochrany dat v online prostředí

Počítače s macOS nejčastěji ohrožuje reklamní malware

Kybernetické útoky na hesla uživatelů

Uživatelé preferují chytré telefony, notebooky a cloudová úložiště

Pokles detekcí hrozeb pro mobilní telefony

Za polovinou dubnových kyberútoků v Česku je Spyware

Infikované Android aplikace instalující další malware

Cílená kampaň útoků na hesla českých uživatelů

Status Top Player pro ESET za vysokou ochranu před pokročilými hrozbami

Roste objem bankovního malware pro Android

Třetina únorových útoků mířila na hesla webových prohlížečů

NightScout - cílený kybernetický útok na herní emulátor NoxPlayer

Pro napadené poštovní servery je klíčové instalovat aktualizace s opravou

ESET je největším poskytovatelem bezpečnostních produktů na českém trhu

Zranitelností poštovních serverů Microsoft Exchange přitahuje pozornost hackerů

ESET PROTECT pro komplexní ochranu firemních dat

Vyjádření ESETu k útokům na MPSV a další systémy veřejné správy

Analýza vývoje malware za poslední čtvrtletí 2020

Bankovní malware cílí na české uživatele

Falešné investiční weby lákají na pohádkové zisky

Spyware útočící na hesla je v Česku dlouhodobě nejvážnější hrozbou

Vyděračský phishing je na vzestupu

HPC klastry ohrožuje malware Kobalos

ESET letos očekává narůst útoků na cloudové služby, hesla a osobní údaje

První počítačové viry byly ukázkou dovedností programátorů

Vánocům dominovaly útoky na hesla uložená v prohlížečích

Triky podvodníků cílí na důvěřivé investory

Bezpečnostní software pro Windows od ESETu má další AV-TEST ocenění

Jak nakupujeme online

Češi a kyberbezpečnost v praxi

ESET potvrzuje pozici předního hráče mezi dodavateli řešení ochrany firemních koncových bodů

Hoax a phishing dominují - cílí na firmy a home office

Studenti během distanční výuky často podceňují bezpečnostní rizika

Pokročilá preventivní ochrana pro e-mail v cloudu a úložiště Microsoft 365

Lepší ochrana před malware pro domácí uživatele s Windows

Malware ATP skupina XDSpy zneužívá strach z koronaviru