{"id":4131,"date":"2021-11-29T12:33:06","date_gmt":"2021-11-29T12:33:06","guid":{"rendered":"https:\/\/fortgale.com\/news\/?p=4131"},"modified":"2023-09-16T11:00:17","modified_gmt":"2023-09-16T11:00:17","slug":"phishing-gmail-veicolata-da-apt28","status":"publish","type":"post","link":"https:\/\/fortgale.com\/blog\/uncategorized-it\/phishing-gmail-veicolata-da-apt28\/","title":{"rendered":"Phishing Gmail veicolata da APT28"},"content":{"rendered":"\n<p>Il team di sicurezza di Google (<em><a href=\"https:\/\/blog.google\/threat-analysis-group\/\">Threat Analysis Group<\/a><\/em>), ha identificato una <strong>campagna Phishing<\/strong> su larga scala operata nei confronti di circa <strong>12&#8217;000 account di posta Gmail<\/strong>. Secondo le analisi eseguite dal team di ricerca, l&#8217;attacco \u00e8 da attribuire al gruppo <strong>APT28<\/strong> (<strong>Fancy Bear<\/strong>) operante, secondo analisi pubbliche, per conto del governo Russo.<\/p>\n\n\n\n<p>L&#8217;obiettivo dell&#8217;attacco era quello di sottrarre credenziali e\/o token di sessione per l&#8217;accesso alle caselle di posta. <br>Gli attaccanti hanno simulato ipotetiche notifiche di compromissione (sostenendo si trattasse di attacchi governativi) chiedendo agli utenti di aggiornare la password. Esempio di E-mail:<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-full\"><img decoding=\"async\" width=\"636\" height=\"170\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/11\/image-22.png\" alt=\"\" class=\"wp-image-4134\" srcset=\"https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/11\/image-22.png 636w, https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/11\/image-22-300x80.png 300w\" sizes=\"(max-width: 636px) 100vw, 636px\" loading=\"lazy\" \/><figcaption><strong>Figura 1: Testo della mail di Phishing.<\/strong><\/figcaption><\/figure><\/div>\n\n\n\n<p class=\"has-text-align-left\">L&#8217;URL utilizzato da APT28 per la sottrazione delle credenziali ha la struttura:<br><\/p>\n\n\n\n<p class=\"has-text-align-center\"><em>attacker_subdomain[.]hosting_provider.tld\/?usr=target@gmail.com&amp;b=data<\/em><\/p>\n\n\n\n<p><\/p>\n\n\n\n<p>La pagina di Phishing, in apparenza identica a una pagina di accesso a Gmail, utilizza font diversi rispetto all&#8217;originale:<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-full\"><img decoding=\"async\" width=\"773\" height=\"338\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/11\/image-25.png\" alt=\"\" class=\"wp-image-4149\" srcset=\"https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/11\/image-25.png 773w, https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/11\/image-25-300x131.png 300w, https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/11\/image-25-768x336.png 768w\" sizes=\"(max-width: 773px) 100vw, 773px\" loading=\"lazy\" \/><figcaption><strong>Fig. 2 &#8211; Phishing Page<\/strong><\/figcaption><\/figure><\/div>\n\n\n\n<p>I messaggi di phishing sono stati inviati da server di posta compromessi, la maggior parte di questi ha superato il controllo del <strong>SPF <\/strong>(Sender Policy Framework). <\/p>\n\n\n\n<p>Le regioni pi\u00f9 colpite per questa particolare campagna includono Stati Uniti, Regno Unito e India. Altre regioni degne di nota includono Canada, Russia, Brasile e diversi membri dell&#8217;Unione Europea.<\/p>\n\n\n\n<div class=\"wp-block-image\"><figure class=\"aligncenter size-full\"><img decoding=\"async\" width=\"547\" height=\"345\" src=\"https:\/\/fortgale.com\/news\/wp-content\/uploads\/sites\/2\/2021\/11\/image-23.png\" alt=\"\" class=\"wp-image-4137\" srcset=\"https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/11\/image-23.png 547w, https:\/\/fortgale.com\/blog\/wp-content\/uploads\/sites\/2\/2021\/11\/image-23-300x189.png 300w\" sizes=\"(max-width: 547px) 100vw, 547px\" loading=\"lazy\" \/><figcaption><strong>Fig. 3 &#8211; Distribuzione dei target<\/strong><\/figcaption><\/figure><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Il team di sicurezza di Google (Threat Analysis Group), ha identificato una campagna Phishing su larga scala operata nei confronti di circa 12&#8217;000 account di posta Gmail. Secondo le analisi eseguite dal team di ricerca, l&#8217;attacco \u00e8 da attribuire al gruppo APT28 (Fancy Bear) operante, secondo analisi pubbliche, per conto del governo Russo. L&#8217;obiettivo dell&#8217;attacco [&hellip;]<\/p>\n","protected":false},"author":3,"featured_media":4137,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[954],"tags":[1575,1577,1579,1581,1441],"class_list":["post-4131","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized-it","tag-apt28-it","tag-fancy-bear-it","tag-gmail-it","tag-google-it","tag-phishing-it"],"_links":{"self":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/4131","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/comments?post=4131"}],"version-history":[{"count":9,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/4131\/revisions"}],"predecessor-version":[{"id":4167,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/posts\/4131\/revisions\/4167"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/media\/4137"}],"wp:attachment":[{"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/media?parent=4131"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/categories?post=4131"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/fortgale.com\/blog\/wp-json\/wp\/v2\/tags?post=4131"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}