Trace Id is missing
ข้ามไปที่เนื้อหาหลัก
Security Insider

ผู้โจมตีที่กำกับโดยรัฐ Cadet Blizzard

ภาพระยะใกล้ของดาวเคราะห์

Cadet Blizzard (DEV-0586) เป็นกลุ่มภัยคุกคามที่ได้รับการสนับสนุนจาก GRU ของรัสเซีย ซึ่ง Microsoft เริ่มติดตามหลังจาก เหตุการณ์ก่อกวนและทำลายล้าง ที่เกิดขึ้นในหน่วยงานรัฐบาลหลายแห่งในยูเครนในช่วงกลางเดือนมกราคมปี 2022 ในช่วงเวลานี้ กองทหารรัสเซียที่ได้รับการสนับสนุนจากรถถังและปืนใหญ่กำลังล้อมรอบชายแดนยูเครน ในขณะที่กองทัพเตรียมพร้อมสำหรับการโจมตีเชิงรุก  การทำลาย เว็บไซต์สถาบันสำคัญๆ ของยูเครน ควบคู่ไปกับมัลแวร์ WhisperGate ทำให้เกิด การโจมตีหลายระลอกโดย Seashell Blizzard (IRIDIUM) ซึ่งตามมาเมื่อกองทัพรัสเซียเริ่มการโจมตีภาคพื้นดินในอีกหนึ่งเดือนต่อมา ภาคส่วนที่เป็นเป้าหมายหลัก ได้แก่ องค์กรภาครัฐและผู้ให้บริการเทคโนโลยีสารสนเทศในยูเครน ถึงแม้ว่าองค์กรต่างๆ ในยุโรปและละตินอเมริกาก็ถูกกำหนดเป้าหมายด้วยเช่นกัน เราประเมินว่า Cadet Blizzard เริ่มปฏิบัติการในระดับหนึ่งมาตั้งแต่ปี 2020 เป็นอย่างต่ำ และยังคงลงมือปฏิบัติการทางเครือข่ายเรื่อยมาจนถึงปัจจุบัน Cadet Blizzard บุกรุกและรักษาฐานการโจมตีบนเครือข่ายที่ได้รับผลกระทบเป็นเวลาหลายเดือน ซึ่งมักจะลักลอบถ่ายโอนข้อมูลก่อนที่จะดำเนินการก่อกวน Microsoft สังเกตพบว่ากิจกรรมของ Cadet Blizzard มีจุดสูงสุดระหว่างเดือนมกราคมถึงมิถุนายน 2022 ตามมาด้วยกิจกรรมที่ลดลงเป็นระยะเวลานานขึ้น

กลุ่มนี้กลับมาอีกครั้งในเดือนมกราคมปี 2023 โดยเพิ่มการดำเนินการกับหน่วยงานหลายแห่งในยูเครนและในยุโรป รวมถึงการทำลายเว็บไซต์อีกรอบและช่อง Telegram “Free Civilian” ใหม่ที่เกี่ยวข้องกับแนวหน้าการแฮ็กและเผยแพร่ข้อมูลภายใต้ชื่อเดียวกันกับชื่อแรก ซึ่งเกิดขึ้นในเดือนมกราคมปี 2022 ในช่วงเวลาเดียวกับการทำลายครั้งแรก ผู้ดำเนินการ Cadet Blizzard ทำงานทุกวันและดำเนินการในช่วงเวลานอกเวลาทำการของเป้าหมายหลักในยุโรป Microsoft ประเมินว่าประเทศสมาชิก NATO ที่เกี่ยวข้องกับการให้ความช่วยเหลือทางทหารแก่ยูเครนมีความเสี่ยงมากกว่า

threat-actor-cadet-blizzard-chart-full

Cadet Blizzard พยายามก่อกวน ทำลายล้าง และรวบรวมข้อมูล โดยใช้วิธีใดก็ตามที่มี และบางครั้งก็กระทำโดยบังเอิญ แม้ว่ากลุ่มนี้จะมีความเสี่ยงสูงเนื่องจากกิจกรรมการทำลายล้าง แต่ดูเหมือนว่ากลุ่มเหล่านี้จะปฏิบัติการโดยมีระดับความปลอดภัยในการดำเนินงานต่ำกว่ากลุ่มรัสเซียที่มีมายาวนานและก้าวหน้า เช่น Seashell Blizzard และ Forest Blizzard (STRONTIUM) นอกจากนี้ เช่นเดียวกับกรณีของกลุ่มภัยคุกคามอื่นๆ ที่ได้รับการสนับสนุนจากรัฐรัสเซีย Microsoft ประเมินว่าองค์กรภาคเอกชนของรัสเซียอย่างน้อยหนึ่งองค์กรให้การสนับสนุน Cadet Blizzard อย่างมีนัยสำคัญโดยการให้การสนับสนุนการดำเนินงาน รวมถึงในระหว่างการโจมตีแบบทำลายล้าง WhisperGate

Microsoft ได้ร่วมมือกับ CERT-UA อย่างใกล้ชิดนับตั้งแต่การเริ่มต้นของสงครามของรัสเซียในยูเครน และให้การสนับสนุนประเทศและรัฐเพื่อนบ้านอย่างต่อเนื่องในการป้องกันการโจมตีทางไซเบอร์ เช่น การโจมตีที่ดำเนินการโดย Cadet Blizzard เช่นเดียวกับกิจกรรมใดๆ ที่สังเกตได้ของผู้โจมตีที่กำกับโดยรัฐ ทาง Microsoft จะแจ้งลูกค้าที่ตกเป็นเป้าหมายหรือมีช่องโหว่ให้ทราบโดยตรงในเชิงรุก โดยให้ข้อมูลที่จำเป็นต่อการกำหนดทิศทางการตรวจสอบ ตรวจสอบแนวทางการไล่ล่าและการบรรเทาผลกระทบที่รวมอยู่ในรายงานนี้ เพื่อช่วยระบุและทำความเข้าใจกิจกรรมของ Cadet Blizzard

หรือที่รู้จักกันในชื่อ:                                                                        อุตสาหกรรมที่ตกเป็นเป้าหมาย:

 

DEV-0586                                                                                  ภาครัฐ

                                         

                                                                                                   บริการฉุกเฉิน

ประเทศต้นกำเนิด:

                                                                                                   เทคโนโลยีสารสนเทศ

รัสเซีย

                                                                                                      

 

ประเทศที่ตกเป็นเป้าหมาย:

 

ยูเครน

 

ยุโรป

 

เอเชียกลาง

 

ละตินอเมริกา

Microsoft Threat Intelligence: บทความ Cadet Blizzard ล่าสุด

Cadet Blizzard ปรากฏตัวในฐานะผู้ดำเนินการภัยคุกคามจากรัสเซียรายใหม่ที่โดดเด่น