С июня 2024 по апрель 2025 года аналитики Insikt Group компании Recorded Future задокументировали продолжительную кампанию по хищению учетных данных, нацеленную на пользователей украинского веб-сервиса электронной почты и новостей UKR[.]NET. Деятельность уверенно приписывается хакерской группе BlueDelta, также известной как APT28, Fancy Bear и Forest Blizzard. Эта кампания развивает более ранние операции группы и отражает постоянный интерес к сбору разведданных через компрометацию украинских пользователей.
Описание
Группа BlueDelta на протяжении более десяти лет проводит фишинговые операции и операции по хищению учетных данных. В текущей кампании злоумышленники развернули несколько фишинговых страниц, стилизованных под официальную страницу входа в UKR.NET. Для сбора логинов, паролей и кодов двухфакторной аутентификации группа активно использовала бесплатные веб-сервисы, такие как Mocky и DNS EXIT, а также платформы прокси-туннелирования, включая ngrok и Serveo. Важным элементом атаки стало распространение вредоносных PDF-документов со встроенными ссылками на эти фишинговые страницы. Этот метод позволяет обходить автоматическое сканирование электронной почты и детектирование в песочницах (sandbox).
Переход BlueDelta с использования скомпрометированных маршрутизаторов на публичные сервисы прокси-туннелирования, вероятно, является адаптивным ответом на совместные усилия по ликвидации инфраструктуры группы, предпринятые под руководством западных стран в начале 2024 года. Аналитики отмечают, что инструменты, выбор инфраструктуры и специализированный JavaScript, использованные в этой кампании, соответствуют установленным методам работы BlueDelta.
Технический анализ показал последовательное развитие инфраструктуры. Изначально фишинговые страницы размещались на Mocky, а для ретрансляции похищенных данных использовались поддомены DNS EXIT, которые перенаправляли трафик через ngrok. Позже группа начала использовать Serveo, а затем вернулась к ngrok, применяя новые домены для перенаправления, такие как ukraine.html-5[.]me, чтобы скрыть прямые ссылки на Mocky в фишинговых письмах. Ключевой находкой стало обнаружение более двадцати PDF-приманок, которые информировали жертву о подозрительной активности в учетной записи UKR.NET и требовали перейти по ссылке для сброса пароля. Ссылки в PDF-файлах были сокращены с помощью сервисов вроде tinyurl.com или замаскированы под бесплатные домены.
В период с марта по апрель 2025 года BlueDelta обновила свою многоуровневую инфраструктуру, продемонстрировав возросшую сложность. Группа перешла на использование бесплатных поддоменов ngrok v3 (например, abaf-5-135-199-21.ngrok-free[.]app) в качестве промежуточного звена, а для финального сбора данных задействовала выделенные серверы во Франции и Канаде. Также был добавлен новый заголовок HTTP в JavaScript фишинговых страниц, чтобы отключить предупреждающее сообщение браузера ngrok, которое могло бы насторожить жертву.
Аналитики подчеркивают, что эта кампания демонстрирует постоянную доработку операций BlueDelta по хищению учетных данных. В будущем, вероятно, продолжится использование BlueDelta недорогой и анонимной веб-инфраструктуры, а также дальнейшая диверсификация платформ для хостинга и перенаправления для поддержания операционной непрерывности.
Для защиты от подобных угроз эксперты рекомендуют организациям применять комплекс мер. К ним относятся принудительное использование надежных уникальных паролей и многофакторной аутентификации (MFA), блокировка нежелательных бесплатных хостингов и туннельных сервисов на корпоративных шлюзах, а также постоянное обучение сотрудников распознаванию фишинговых атак. Кроме того, необходим мониторинг почтового трафика на наличие PDF-вложений с темами сброса пароля и анализ попыток аутентификации с нестандартных портов или через прокси-сервисы.
