自今年初以来,俄罗斯国家支持的黑客组织ColdRiver一直利用新的LostKeys恶意软件进行间谍攻击,目标包括西方政府、记者、智库和非政府组织。这些攻击利用社交工程和开源情报(OSINT)技术来研究和诱导目标。
Google威胁情报小组(GTIG)首次观察到LostKeys在今年一月被用于一些高度选择性的攻击中,这些攻击是ColdRiver通过社交工程手段诱骗目标运行恶意的PowerShell脚本而实现的。运行这些脚本会在受害者设备上下载并执行额外的PowerShell负载,最终执行由Google追踪的名为LostKeys的数据窃取恶意软件。
GTIG指出,“LostKeys能够窃取硬编码的扩展名和目录中的文件,并向攻击者发送系统信息和运行进程。” ColdRiver的典型行为是窃取凭据,然后利用这些凭据窃取目标的电子邮件和联系人,但他们也会部署名为SPICA的恶意软件以访问目标系统上的文件。
ColdRiver并不是唯一利用ClickFix攻击技术侵入目标设备的国家支持的攻击组织,其他类似组织包括Kimsuky(朝鲜)、MuddyWater(伊朗)、APT28和UNK_RemoteRogue(俄罗斯)。