Descoberta e Escopo
O grupo de ameaças patrocinado pelo estado russo APT28 foi identificado utilizando uma variante customizada da ferramenta open-source Covenant para operações de espionagem de longo prazo. A ferramenta, originalmente desenvolvida para testes de penetração, foi modificada para atender às necessidades específicas do grupo.
A detecção foi realizada por pesquisadores de segurança que analisaram tráfego de rede e comportamentos de malware associados às operações do APT28, revelando o uso sofisticado de ferramentas de pós-exploração.
Vetor e Exploração
O APT28 tem uma história de uso de ferramentas customizadas para evitar detecção por soluções de segurança convencionais. A variante do Covenant utilizada apresenta modificações que dificultam a identificação por assinaturas tradicionais e permitem operações mais furtivas.
A ferramenta é utilizada para manter acesso persistente a sistemas comprometidos, permitindo que os atacantes coletem dados sensíveis e realizem movimentação lateral dentro das redes alvo.
Implicações para Segurança
A utilização de ferramentas open-source modificadas por grupos de ameaças avançadas representa um desafio significativo para as equipes de segurança. A capacidade de personalizar ferramentas legítimas para fins maliciosos exige que as organizações monitorem não apenas assinaturas conhecidas, mas também comportamentos anômalos e tráfego de rede incomum.
Recomenda-se que as equipes de segurança implementem monitoramento contínuo de ferramentas de administração e pós-exploração, além de manter-se atualizadas sobre as táticas, técnicas e procedimentos (TTPs) dos grupos de ameaças que visam suas indústrias.