Hakeri koriste Telegram botove kao prikrivene kontrolere za pristup vladinim mrežama
Hakerska grupa koristi Telegram botove kao prikrivene kontrolere za pristup vladinim mrežama na Bliskom istoku kroz sofisticirane lance infekcije.
Šta se desilo?
Istraživači su otkrili sofisticirane napade usmerene prema vladinim mrežama na Bliskom istoku, gde napadači koriste Telegram botove kao kanal za komunikaciju sa zlonamerni kodom. Kampanja koristi lažne Windows programe i legitimne komponente kako bi izbegla otkrivanje, postavljajući kompleksne lanove infekcije koji omogućavaju dugoročan pristup.
Napadači učitavaju ASUSTek softver sa štetnom DLL datotekom, što dovodi do instalacije nekoliko implanta kao što su TELESHIM, MIXEDKEY i BINDCLOAK. TELESHIM koristi Telegram Bot API kao glavnu komunikacijsku liniju, čime se zlonamerni saobraćaj maskira kao obična korespondencija sa legitimnom platformom.
Koga pogađa?
Primarno su ugrožene vladine institucije i državne administracije na Bliskom istoku. Napad je karakterističan za grupu sa vezama prema Istočnoj Aziji koja fokusirano bira političke mete. Međutim, ista metodologija može biti primenjena i na druge institucije, korporacije sa kritičnom infrastrukturom ili organizacije koje čuvaju osetljive podatke.
Kako se zaštititi?
- Kontrolišite sve procese koje pokreće ASUSTeK softver, kao i softver drugih pouzdanih dobavljača, i nemojte dozvoljavati automatsko ažuriranje iz nepoznatih izvora.
- Blokirajte komunikaciju sa Telegram API servisima na mrežama na kojima ne postoji poslovna potreba za njihovim korišćenjem.
- Postavite pravila za zakazane zadatke, uključujući periodični pregled i uklanjanje sumnjivih ili nepotrebnih zadataka.
- Koristite napredne mehanizme za detekciju pretnji i praćenje ponašanja aplikacija.
- Primenjujte princip najmanjih privilegija prilikom izvršavanja programa i servisa.
- Redovno ažurirajte sve sistemske komponente i primenjujte dostupne bezbednosne zakrpe.
Tehnički detalji
Napad počinje sa ISO datotekama koje sadrže legitimne Windows izveštajne programe i zlonamerne DLL fajlove - TELESHIM, MIXEDKEY i BINDCLOAK - formiraju multi-fazni lanac infekcije. TELESHIM koristi Telegram Bot API kao C2 kanal, što omogućava napadačima da šalju komande specifične zaraženim mašinama prema njihovom mrežnom identifikatoru. Zakazane Windows taskove koriste se za održavanje trajnog pristupa sistemu.
Zašto je važno za region
Iako je kampanja fokusirano usmeren na Bliski istok, metodologija korišćenja Telegram botova kao C2 kanala predstavlja ozbiljnu pretnju za vladine i kritične infrastrukturne sisteme u Zapadnom Balkanu. Region je često meta inteligentnijih hakerskih grupa, a korišćenje legalizovanih platformi za komunikaciju otežava detekciju. Ovaj tip napada pokazuje potrebu za ojačanom cyber bezbednosti u javnom sektoru i sistematskim monitoringom neobičnih šablona komunikacije.
Preporuka Sajber Radara
Vladine institucije i organizacije koje upravljaju kritičnom infrastrukturom treba hitno da procene rizik od sličnih kampanja i primene napredne mere zaštite. Posebnu pažnju treba posvetiti nadzoru komunikacije putem Telegrama i otkrivanju potencijalnih napada koji zloupotrebljavaju legitimne servise.