LIVE UPDATES
Aktualitet

RAPORTI i FBI&CISA: Hakerët hynë në sistemet e Shqipërisë 14 muaj para sulmit kibernetik

Një hetim i FBI-së tregon se aktorët kibernetikë shtetërorë iranianë morën akses fillestar në rrjetin e viktimës afërsisht 14 muaj përpara se të fillonin sulmin shkatërrues kibernetik, i cili përfshinte një kodues skedarësh të stilit ransomware dhe një malware që fshinte disqet.

22 Shtator 2022, 08:24 Nga DOSJA
RAPORTI i FBI&CISA: Hakerët hynë në sistemet e
Hacker

TIRANË-Byroja Federale e Hetimit (FBI) dhe Agjencia e Sigurisë Kibernetike dhe Sigurisë së Infrastrukturës (CISA) kanë bërë publik një raport për Sigurinë Kibernetike, duke dhënë informacion mbi operacionet e fundit kibernetike kundër Qeverisë së Shqipërisë në korrik dhe shtator. Ky raport ofron një afat kohor të aktivitetit të vëzhguar, nga qasja fillestare deri te ekzekutimi i kriptimit dhe sulmeve. 

Raporti bën të ditur se në korrik 2022, aktorët kibernetikë shtetërorë iranianë, të identifikuar si “Drejtësia e Atdheut” nisën një sulm kibernetik shkatërrues kundër Qeverisë së Shqipërisë, i cili i bëri faqet e internetit dhe shërbimet të padisponueshme. Një hetim i FBI-së tregon se aktorët kibernetikë shtetërorë iranianë morën akses fillestar në rrjetin e viktimës afërsisht 14 muaj përpara se të fillonin sulmin shkatërrues kibernetik, i cili përfshinte një kodues skedarësh të stilit ransomware dhe një malware që fshinte disqet. Aktorët mbajtën akses të vazhdueshëm në rrjet për afërsisht një vit, duke aksesuar dhe shfrytëzuar periodikisht përmbajtjen e postës elektronike.

Midis majit dhe qershorit 2022, aktorët kibernetikë shtetërorë iranianë kryen lëvizje anësore, zbulimin e rrjetit dhe marrjen e kredencialeve nga rrjetet e qeverisë shqiptare. Në korrik 2022, aktorët lansuan ransomware në rrjete, duke lënë një mesazh anti-muxhahid E-Khalq (MEK) në desktop. Kur mbrojtësit e rrjetit identifikuan dhe filluan t'i përgjigjen aktivitetit të ransomware, aktorët kibernetikë vendosën një version të malware shkatërrues ZeroCleare.

Në qershor 2022, HomeLand Justice krijoi një faqe interneti dhe profile të shumta të mediave sociale që postonin mesazhe anti-MEK. Më 18 korrik 2022, Homeland Justice pretendoi meritën për sulmin kibernetik ndaj infrastrukturës së qeverisë shqiptare. 

Më 23 korrik 2022, Drejtësia e Atdheut postoi video të sulmit kibernetik në faqen e tyre të internetit. Nga fundi i korrikut deri në mesin e gushtit 2022, llogaritë e mediave sociale të lidhura me HomeLand Justice demonstruan një model të përsëritur të reklamimit të informacionit të Qeverisë Shqiptare për publikim, duke postuar një sondazh ku u kërkon të anketuarve të zgjidhnin informacionin e qeverisë që do të publikohej nga HomeLand Justice, dhe më pas duke e lëshuar atë informacion ose në një skedar zip ose në një video të një regjistrimi në ekran me dokumentet e shfaqura.

Në shtator 2022, aktorët kibernetikë iranianë nisën një valë tjetër sulmesh kibernetike kundër Qeverisë së Shqipërisë, duke përdorur TTP dhe malware të ngjashëm si sulmet kibernetike në korrik. Këto ka të ngjarë të jenë bërë si hakmarrje për atribuimin publik të sulmeve kibernetike në korrik dhe ndërprerjen e marrëdhënieve diplomatike midis Shqipërisë dhe Iranit.

RAPORTI I PLOTË KËTU

DETAJE TEKNIKE:

Qasja fillestare

Afati kohor: Përafërsisht 14 muaj para sulmeve të kriptimit dhe fshirësit.

Detaje: Qasja fillestare u mor nëpërmjet shfrytëzimit të një Microsoft SharePoint që përballet me internetin, duke shfrytëzuar CVE-2019-0604.

Qëndrueshmëria dhe lëvizja anësore

Afati kohor: Përafërsisht disa ditë deri në dy muaj pas kompromisit fillestar.

Detaje: Pas marrjes së aksesit në mjedisin e viktimës, aktorët përdorën disa .aspx webshells, pickers.aspx, error4.aspx, dhe ClientBin.aspx, për të ruajtur qëndrueshmërinë. Gjatë kësaj periudhe kohore, aktorët përdorën gjithashtu RDP (kryesisht), SMB dhe FTP për lëvizje anësore në të gjithë mjedisin e viktimës.

Kompromis me Exchange Server

Afati kohor: Përafërsisht 1-6 muaj pas kompromisit fillestar.

Detaje: Aktorët përdorën një llogari të komprometuar të Microsoft Exchange për të kryer kërkime (nëpërmjet CmdLets New-MailboxSearch dhe Get-Recipient) në kuti postare të ndryshme, duke përfshirë për llogaritë e administratorit. Në këtë afat kohor, aktorët përdorën llogarinë e komprometuar për të krijuar një llogari të re Exchange dhe për ta shtuar atë në grupin e roleve të Menaxhimit të Organizatës.

Eksfiltrimi i mundshëm i emailit

Afati kohor: Përafërsisht 8 muaj pas kompromisit fillestar.

Detaje: Aktorët bënë mijëra kërkesa HTTP POST në serverët Exchange të organizatës viktimë. FBI vëzhgoi klientin duke transferuar afërsisht 70-160 MB të dhëna dhe serveri që transferonte afërsisht 3-20 GB të dhëna.

Aktiviteti VPN

Afati kohor: Përafërsisht 12-14 muaj pas kompromisit fillestar.

Detaje: Përafërsisht dymbëdhjetë muaj pas hyrjes fillestare dhe dy muaj përpara nisjes së sulmit shkatërrues kibernetik, aktorët bënë lidhje me adresat IP që i përkisnin pajisjes Virtual Private Network (VPN) të organizatës së viktimës. Veprimtaria e aktorëve përfshinte kryesisht dy llogari të komprometuara. Aktorët ekzekutuan “Advanced Port Scanner” (advanced_port_scanner.exe). FBI gjeti gjithashtu prova të përdorimit të Mimikatz dhe hedhjes së LSASS.

File Cryptor (kriptori i skedarëve në stilin e ransomware)

Afati kohor: Përafërsisht 14 muaj pas kompromisit fillestar.

Detajet: Për komponentin e kriptimit të sulmit kibernetik, aktori u identifikua në një server printimi të organizatës së viktimës nëpërmjet RDP dhe nisi një proces (Mellona.exe) i cili do të përhapte enkriptuesin GoXml.exe në një listë makinerish të brendshme, së bashku me një skenar këmbënguljeje i quajtur win.bat. Siç ishte vendosur, GoXML.exe kodoi të gjithë skedarët (përveç atyre që kishin shtesa .exe, .dll, .sys, .lnk ose .lck) në sistemin e synuar, duke lënë pas një shënim shpërblesëje të titulluar How_To_Unlock_MyFiles.txt në çdo dosje të prekur.

Sulmi me fshirëse

Afati kohor: Përafërsisht 14 muaj pas kompromisit fillestar.

Detaje: Në të njëjtën periudhë kohore me sulmin e kriptimit, aktorët filluan veprimet që rezultuan në fshirjen e disqeve të papërpunuara të diskut me mjetin Disk Wiper (cl.exe) të përshkruar në Shtojcën A. Përafërsisht gjatë tetë orëve të ardhshme, u regjistruan lidhje të shumta RDP nga një server i identifikuar i viktimës te hostet e tjerë në rrjetin e viktimës. Ekzekutimi i linjës së komandës së cl.exe u vu re në skedarët bitmap të memorizuar nga këto sesione RDP në serverin e viktimës.

cia irani sulmon shqiperine cisa

Sondazh

Poll

Banorët dhe pushuesit përballen me fenomenin e pazakontë në Ksamil

Banorët dhe pushuesit përballen me fenomenin e pazakontë në Ksamil

"Ktheni ligjin për investimet strategjike" Bozdo në Kuvend: Betonizuat bregdetin e jugut...

Përplasje e ashpër mes Strazimirit e Muçit: Të rinjtë po protestojnë kundër jush, mbani përgjegjësi

"Marksist-leninist i vogël'! Përplasje e ashpër mes Strazimirit e Muçit:

Ngjarja e rëndë në Maliq/ Autori transportohet drejt Tiranës, familjarët: Çfarë i bëre?!

Berisha: Xhelati Rama u vë protestuesve paqësorë, topat e ujit që gjuajtën edhe foshnjën në karrocë

Berisha-Piro Vengut: Dezertove nga ushtria dhe mashtrove se je pasardhës i Marko Boçarit

Fshihej në një zonë të pyllëzuar, ja vendi ku u gjet autori i ngjarjes në Maliq

"Rama do organizojnë antimiting në Vlorë", Balla i përgjigjet Berishës: Kemi festën e PS!

Bido i kthehet opozitës: Ku ishit ju më 30 maj që nuk folët për Zvërvecin?

“Keni paralajmëruar anti-miting në Vlorë”, Berisha thirrje Ramës: Anuloje, është praktikë fashiste

Deputeti i “Lëvizjes Bashkë”: Rendi i ditës së sotme është kërkesa për dorëheqjen e qeverisë

U plagos në operacionin për kapjen e një personi në kërkim, mbërrin te Trauma polici

Vrasja e efektivit të Policisë në Korçë, Kuvendi nis me një minutë heshtje

Vrau një efektiv dhe plagosi një tjetër, mbërrin në spital autori

Reshjet përmbytin rrugët e Shëngjinit, vështirësi në qarkullimin e automjeteve dhe këmbësorëve

Qytetarët nisen sërish drejt kryeministrisë, me flamurin kuq e zi dhe brohorima vazhdojnë protestën

Protestuesit marshojnë drejt zonës së Bllokut, qytetarët e tjerë nuk iu bashkohen #dosja #protesta

Protesta nuk ka të ndalur, qyetarët bllokojnë rrugën te Ura e Tajvanit, thirrje në kor policëve

Nga Sheshi tek Banka, qytetarët bllokojnë rrugën: Edi Rama ka mbaru

Qytetarët nuk ndalen në protestë/ Bllokojnë rrugën te selia e PS-së, ulen në gjunjë

Vazhdon protesta për Zvërnëcin/ Protestuesit ngren nga kafet qytetarët te Opera

E mbuluar me flamurin kuq e zi, e reja shfaqet me foshnjën në krah gjatë protestës

"Edi Rama jep dorëheqjen/E reja nga protesta:Ka ardhur koha të shkosh me Berishën te Veliaj dhe Meta

Qytetarët protestë në Vlorë për Zvërnecin, me pankarta në duar marshojnë drejt Sheshit të Flamurit

Dy orë protestë, bulevardi plot qytetarë ndriçohet nga blicat e telefonave: Jep dorëheqje

"Studentët të ndërrojnë qeverinë"/ I riu thirrje të forta nga protesta: Mos u largoni nga Shqipëria

Protestuesit nuk i tremb as shiu, thirrje të forta nga Kryeministria: Revolucion!

“I preve në besë banorët e Rrjollit dhe Thethit”/ Protestuesi thirrje Ramës: Malet i nxore në shitje

PAMJE PREKËSE/ Vogëlushja mes lotësh mesazh Ramës: Pelikanin kaçurrel do ta sjellim në Surrel

Qytetarët njëzëri para Kryeministrisë: Rama në burg, Berisha në Burg

Banorja e Rrjollit: Mos bini pre e provokimeve! Këtu do rrimë deri sa Rama të japë dorëheqjen

Protesta kundër projektit të Zvërnecit/ Protestesit mesazh Ivanka Trump: Mbaj duart larg Nartës

Tensionohet situata në protestë, policia nuk kursen qytetarët hedh ujë me piper me presion

Protesta për Zvërnecin, përplasje mes qytetarëve dhe policisë

Përplasjt mes qytetarëve dhe policisë në protestë, çahet kordoni

PAMJE nga tubimi i i katërt kundër projektit në Zvërnec #dosja #protesta #zvernec

Protestë në Durrës kundër projektit në Zvërnec, qytetarët mblidhen para Bashkisë

Berisha: Shteti duhej të ishte garanti në Zvërnec.Ndërtimet të bëhen në përputhje me standardet e BE

Berisha: Aeroporti i Vlorës kurrë nuk mund të ndërtohej aty

Zvërneci,Berisha:Ne mbështesim plotësisht investimin e huaj.Sazani nuk është një investim i thjeshtë

Berisha në grupin parlamentar: Pas Kuvendit Kombëtar hyjmë në një etapë të re

Berisha: Meta është një i burgosur politik, Rama po vazhdon me besnikëri rrugën e babait të vet

Burgun apo dorëheqje? Rama kapet me gazetarin: Nuk meriton përgjigje

Protestuesit kërkojnë dorëheqjen, Rama: Film i vjetër, përfaqësoj të paktën 800 mijë shqiptarë

Protesta për Zvërnecin, Rama: SPAK po mban të ngrira fondet pa i lënë të kalojë te shitësi

Rama: Të rreshtohesh me PS, do të thotë të mbështesësh Shqipërinë drejt BE

Rama: Jemi këtu për të ndërtuar Shqipërinë e së ardhmes

Rama: Bëmë ligjin për hapjen e dosjeve të komunizmit, partia jonë u përball me të keqen në opozitë

"Kryeministri gënjeu"/ Gazetarja thirrje qytetarëve: Ai që të vjedh sot, do e bëjë dhe nesër