ModernStealer е името зад публикации в киберподземието, в които се твърди, че се предлагат военни, правителствени, ядрени и аерокосмически материали.
Публикациите се появиха във форуми в тъмната мрежа (dark web) и Telegram, което прави този псевдоним повод за безпокойство за екипите в публичния сектор и отбраната.
Тази активност не е потвърдена кампания със зловреден код, нито е доказателство, че всяка от посочените организации е била компрометирана.
Тя включва твърдения за продажби на данни с повторно използвани данни за контакт. Продавачите могат да преувеличават, да рециклират стари записи или да предлагат материали, които не са откраднали те.
Анализатори от StealthMole идентифицираха повтаряща се следа зад публикациите. Техният преглед свърза ModernStealer с идентификатор за контакт в Session и акаунт в Telegram, наречен Sassoon Don, след което установи, че тези артефакти са свързани с други самоличности, рекламиращи чувствителни материали.
В доклад, споделен с Cyber Security News (CSN), StealthMole посочва, че вероятният път на атака е пазарна и съобщителна екосистема, а не разкрита софтуерна уязвимост.
Обявите могат да създадат натиск преди извършването на проверка, принуждавайки организациите да оценяват предоставените мостри и да решават дали дадено твърдение сигнализира за пробив.
Разследването започна с публикация в DarkForums, рекламираща предполагаем документ за партньорство за дронове между Турция и Пакистан.В нея се цитират Baykar Teknoloji, Националният парк за аерокосмически науки и технологии на Пакистан, трансфер на технологии, обучение, съвместни изследвания, локализация и обществени поръчки.
Тази публикация не показва кой е придобил документа, дали той е автентичен или дали е възникнал пробив.
Въпреки това тя даде на изследователите полезна отправна точка: идентификатор за контакт, който се появи отново в обява на ModernStealer, рекламираща предполагаема база данни на Пакистанския орган за ядрено регулиране.
Търсенията откриха пет обяви на ModernStealer и осем обяви, свързани с правителства. Публикациите посочват пакистанските NUST и SUPARCO, армията на Бангладеш и отбранителни структури на САЩ.
Докладът подчертава, че това са твърдения, а не потвърдени прониквания. Това предупреждение е важно, тъй като брокерите в тъмната мрежа преопаковат по-стари или смесени данни като нови изтичания, създавайки фалшна спешност, докато защитниците се опитват да разграничат реалния инцидент от търговския трик.
Повтарящ се идентификатор в Session разшири картината. Той се появи в 30 индексирани теми, включително публикации на Zu1f1q4r, рекламиращи обществени поръчки на пакистанската армия, материали от Бюрото за разузнаване и документи на Федералната агенция за разследване.
Споделеният идентификатор установява оперативно припокриване, но не доказва, че ModernStealer и Zu1f1q4r са едно и също лице.
Те могат да бъдат отделни оператори, споделящи инфраструктура, или членове на една група, така че приписването на авторството трябва да остане премерено и основано на доказателства.
Връзки с Telegram и стъпки за реагиране
Следата стигна и до акаунт в Telegram, идентифициран като Sassoon Don. Съобщение от този акаунт използва същия контакт в Session при търсене на класифицирани документи за Украйна и страните от Централна Азия, а по-късно ModernStealer посочи акаунта директно като опция за контакт в публикации за военни документи.
PriorOps използва същия псевдоним в Telegram в публикация, твърдяща, че предлага база данни с персонал от Народноосвободителната армия на Китай.
Това показва защо използването на Telegram за първоначален достъп и подziemна активност заслужава наблюдение наред с форумите: псевдонимите могат да се променят, докато оперативните контакти остават същите.
Изследователите забелязаха и друг потребител на Telegram, който по-късно прие името ModernStealer и преди това беше разпитвал за изтичане на информация за дронове и чертежи.
Въпреки това нито един постоянен артефакт не го свърза с по-сигурната група на ModernStealer, Sassoon Don и Zu1f1q4r, което го оставя като непотвърдена следа, а не като доказан псевдоним.
За засегнатите организации практическият отговор е да валидират информацията, преди да ескалират случая. Екипите трябва да запазят логовете, да сравнят мострите със своите записи, да нулират компрометирани идентификационни данни, когато доказателствата го подкрепят, и да избягват разпространението на непотвърдени публикации.
Тази дисциплина допълва проверките на твърдения за изтичане на данни, базирани на доказателства, когато атакуващите използват видимостта и несигурността като лост за влияние.
Организациите в сферата на отбраната и правителството трябва да прегледат отдалечения си достъп, да наложат устойчива на фишинг многофакторна автентификация, да премахнат неизползваните акаунти и да следят за необичайни влизания.
Тези мерки са от значение там, където откраднатите идентификационни данни се продават бързо, както се вижда в докладите за евтин инфостилър зловреден код, насочен към високопрофилни среди.
ModernStealer илюстрира ползата от проследяването на трайни идентификатори, вместо да се доверяваме на име във форум.
Доказателствата подкрепят връзките между няколко акаунта, но не и окончателно заключение за един оператор, като всяко рекламирано изтичане все още изисква независима проверка.
- Показатели за компрометиране (IoCs):-
Забележка: IP адресите и домейните са умишлено обезвредени (напр. [.]), за да се предотврати случайно разрешаване на адреси или хипервръзки. Възстановете ги само в рамките на контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.