Código HTML do Conteúdo

Post: Amazon interrompe hackers russos APT29 visando o Microsoft 365 - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Pesquisadores interromperam uma opera&ccedil;&atilde;o atribu&iacute;da ao grupo de amea&ccedil;as patrocinado pelo Estado russo Midnight Blizzard, quebuscou acesso a contas e dados do Microsoft 365.</p> <p>Tamb&eacute;m conhecido como APT29, o grupo de hackers comprometeu sites em uma campanha para redirecionar alvos selecionados &ldquo;para infraestrutura maliciosa projetada para induzir os usu&aacute;rios a autorizar dispositivos controlados por invasores por meio do fluxo de autentica&ccedil;&atilde;o de c&oacute;digo de dispositivo da Microsoft&rdquo;.</p> <p>O agente da amea&ccedil;a Midnight Blizzard foi vinculado ao Servi&ccedil;o de Intelig&ecirc;ncia Estrangeira da R&uacute;ssia (SVR) e &eacute; bem conhecido por seus m&eacute;todos inteligentes de phishing que recentemente impactaram <a href="https://www.bleepingcomputer.com/news/security/midnight-blizzard-deploys-new-grapeloader-malware-in-embassy-phishing/" rel="nofollow noopener" target="_blank">Embaixadas europeias</a>, <a href="https://www.bleepingcomputer.com/news/security/hpe-notifies-employees-of-data-breach-after-russian-office-365-hack/" rel="nofollow noopener" target="_blank">Hewlett Packard Empresa</a>e <a href="https://www.bleepingcomputer.com/news/security/teamviewer-links-corporate-cyberattack-to-russian-state-hackers/" rel="nofollow noopener" target="_blank">TeamViewer</a>.</p> <h3>Sele&ccedil;&atilde;o aleat&oacute;ria de alvo</h3> <p>A equipe de intelig&ecirc;ncia de amea&ccedil;as da Amazon descobriu os nomes de dom&iacute;nio usados na campanha watering hole depois de criar uma an&aacute;lise para a infraestrutura do APT29.</p> <p>Uma investiga&ccedil;&atilde;o revelou que os hackers comprometeram v&aacute;rios sites leg&iacute;timos e ofuscaram c&oacute;digos maliciosos usando a codifica&ccedil;&atilde;o base64.</p> <p>Ao usar a randomiza&ccedil;&atilde;o, o APT29 redirecionou cerca de 10% dos visitantes do site comprometido para dom&iacute;nios que imitam as p&aacute;ginas de verifica&ccedil;&atilde;o do Cloudflare, como <em>EncontrarCloudFlare[.]com</em>ou <em>Cloudflare[.]parceiros de redirecionamento[.]com</em>.</p> <div> <p><img decoding="async" alt="JavaScript mal-intencionado que redireciona para dom&iacute;nios controlados pelo invasor" height="407" src="https://www.bleepstatic.com/images/news/u/1220909/2025/August/jscript(1).jpg" width="900 /&gt;&lt;/div&gt; &lt;p&gt;As Amazon &lt;a href=">Explica em um relat&oacute;rio sobre a a&ccedil;&atilde;o recente, os agentes de amea&ccedil;as usaram um sistema baseado em cookies para impedir que o mesmo usu&aacute;rio fosse redirecionado v&aacute;rias vezes, reduzindo a suspeita.</p> <p>As v&iacute;timas que acessaram as p&aacute;ginas falsas do Cloudflare foram guiadas para um fluxo de autentica&ccedil;&atilde;o de c&oacute;digo de dispositivo malicioso da Microsoft, na tentativa de induzi-las a autorizar dispositivos controlados por invasores.</p> <div> <p><img decoding="async" alt="P&aacute;ginas falsas de verifica&ccedil;&atilde;o da Cloudflare" height="444" src="https://datalake.azaeo.com/wp-content/uploads/2025/09/cloudflare.jpg" width="900 /&gt;&lt;/div&gt; &lt;p&gt;Amazon notes that once the campaign was discovered, its researchers isolated the EC2 instancesthe threat actor used, partnered with Cloudflare and Microsoft to disrupt the identified domains.&lt;/p&gt; &lt;p&gt;The researchers observed that APT29 tried to move its infrastructure to another cloud provider and registered new domain names (e.g. &lt;em&gt;cloudflare[.]redirectpartners[.]com&lt;/em&gt;).&lt;/p&gt; &lt;p&gt;CJ Moses, Amazon's Chief Information Security Officer, says that the researchers continued to trackthe threat actor's movementand disrupted the effort.&lt;/p&gt; &lt;p&gt;Amazon underlines that this latest campaign reflects an evolution for APT29 for the same purpose of collecting credentials and intelligence.&lt;/p&gt; &lt;p&gt;However, there are ">dom&iacute;nios que se fazem passar por AWS ou engenharia social tentam contornar a autentica&ccedil;&atilde;o multifator (MFA) enganando os alvos para que criem<a href="https://www.bleepingcomputer.com/news/security/russian-hackers-bypass-gmail-mfa-using-stolen-app-passwords/" rel="nofollow noopener" target="_blank">senhas espec&iacute;ficas do aplicativo</a>.</p> <p>Recomenda-se que os usu&aacute;rios verifiquem as solicita&ccedil;&otilde;es de autoriza&ccedil;&atilde;o do dispositivo, habilitem a autentica&ccedil;&atilde;o multifator (MFA) e evitem executar comandos em seu sistema que s&atilde;o copiados de p&aacute;ginas da Web.</p> <p>Os administradores devem considerar desabilitar falhas desnecess&aacute;rias de autoriza&ccedil;&atilde;o de dispositivo sempre que poss&iacute;vel, impor pol&iacute;ticas de acesso condicional e monitorar de perto eventos de autentica&ccedil;&atilde;o suspeitos.</p> <p>A Amazon enfatizou que esta campanha APT29 n&atilde;o comprometeu sua infraestrutura nem impactou seus servi&ccedil;os.</p> </div> </div> <div> <div> <h5><a href="https://www.bleepingcomputer.com/author/bill-toulas/" target="_blank">Bill Toulas</a> <span> <a aria-label="Email bill.toulas@bleepingcomputer.com" href="https://www.bleepingcomputer.com/news/security/amazon-disrupts-russian-apt29-hackers-targeting-microsoft-365/mailto:bill.toulas@bleepingcomputer.com" target="_blank"><i aria-hidden="true" title="Email bill.toulas@bleepingcomputer.com"></i></a> <a aria-label="Open Author's twitter page" href="https://twitter.com/billtoulas" rel="noopener" target="_blank"><i aria-hidden="true" title="Open Author's twitter page"></i></a></span></h5> <p> Bill Toulas &eacute; redator de tecnologia e rep&oacute;rter de not&iacute;cias de seguran&ccedil;a da informa&ccedil;&atilde;o com mais de uma d&eacute;cada de experi&ecirc;ncia trabalhando em v&aacute;rias publica&ccedil;&otilde;es online, cobrindo c&oacute;digo aberto, Linux, malware, incidentes de viola&ccedil;&atilde;o de dados e hacks. </p> </div> </div> <h3>Voc&ecirc; tamb&eacute;m pode gostar:</h3> </div></div>