LIVE UPDATES
Aktualitet

RAPORTI i FBI&CISA: Hakerët hynë në sistemet e Shqipërisë 14 muaj para sulmit kibernetik

Një hetim i FBI-së tregon se aktorët kibernetikë shtetërorë iranianë morën akses fillestar në rrjetin e viktimës afërsisht 14 muaj përpara se të fillonin sulmin shkatërrues kibernetik, i cili përfshinte një kodues skedarësh të stilit ransomware dhe një malware që fshinte disqet.

22 Shtator 2022, 08:24 Nga DOSJA
RAPORTI i FBI&CISA: Hakerët hynë në sistemet e
Hacker

TIRANË-Byroja Federale e Hetimit (FBI) dhe Agjencia e Sigurisë Kibernetike dhe Sigurisë së Infrastrukturës (CISA) kanë bërë publik një raport për Sigurinë Kibernetike, duke dhënë informacion mbi operacionet e fundit kibernetike kundër Qeverisë së Shqipërisë në korrik dhe shtator. Ky raport ofron një afat kohor të aktivitetit të vëzhguar, nga qasja fillestare deri te ekzekutimi i kriptimit dhe sulmeve. 

Raporti bën të ditur se në korrik 2022, aktorët kibernetikë shtetërorë iranianë, të identifikuar si “Drejtësia e Atdheut” nisën një sulm kibernetik shkatërrues kundër Qeverisë së Shqipërisë, i cili i bëri faqet e internetit dhe shërbimet të padisponueshme. Një hetim i FBI-së tregon se aktorët kibernetikë shtetërorë iranianë morën akses fillestar në rrjetin e viktimës afërsisht 14 muaj përpara se të fillonin sulmin shkatërrues kibernetik, i cili përfshinte një kodues skedarësh të stilit ransomware dhe një malware që fshinte disqet. Aktorët mbajtën akses të vazhdueshëm në rrjet për afërsisht një vit, duke aksesuar dhe shfrytëzuar periodikisht përmbajtjen e postës elektronike.

Midis majit dhe qershorit 2022, aktorët kibernetikë shtetërorë iranianë kryen lëvizje anësore, zbulimin e rrjetit dhe marrjen e kredencialeve nga rrjetet e qeverisë shqiptare. Në korrik 2022, aktorët lansuan ransomware në rrjete, duke lënë një mesazh anti-muxhahid E-Khalq (MEK) në desktop. Kur mbrojtësit e rrjetit identifikuan dhe filluan t'i përgjigjen aktivitetit të ransomware, aktorët kibernetikë vendosën një version të malware shkatërrues ZeroCleare.

Në qershor 2022, HomeLand Justice krijoi një faqe interneti dhe profile të shumta të mediave sociale që postonin mesazhe anti-MEK. Më 18 korrik 2022, Homeland Justice pretendoi meritën për sulmin kibernetik ndaj infrastrukturës së qeverisë shqiptare. 

Më 23 korrik 2022, Drejtësia e Atdheut postoi video të sulmit kibernetik në faqen e tyre të internetit. Nga fundi i korrikut deri në mesin e gushtit 2022, llogaritë e mediave sociale të lidhura me HomeLand Justice demonstruan një model të përsëritur të reklamimit të informacionit të Qeverisë Shqiptare për publikim, duke postuar një sondazh ku u kërkon të anketuarve të zgjidhnin informacionin e qeverisë që do të publikohej nga HomeLand Justice, dhe më pas duke e lëshuar atë informacion ose në një skedar zip ose në një video të një regjistrimi në ekran me dokumentet e shfaqura.

Në shtator 2022, aktorët kibernetikë iranianë nisën një valë tjetër sulmesh kibernetike kundër Qeverisë së Shqipërisë, duke përdorur TTP dhe malware të ngjashëm si sulmet kibernetike në korrik. Këto ka të ngjarë të jenë bërë si hakmarrje për atribuimin publik të sulmeve kibernetike në korrik dhe ndërprerjen e marrëdhënieve diplomatike midis Shqipërisë dhe Iranit.

RAPORTI I PLOTË KËTU

DETAJE TEKNIKE:

Qasja fillestare

Afati kohor: Përafërsisht 14 muaj para sulmeve të kriptimit dhe fshirësit.

Detaje: Qasja fillestare u mor nëpërmjet shfrytëzimit të një Microsoft SharePoint që përballet me internetin, duke shfrytëzuar CVE-2019-0604.

Qëndrueshmëria dhe lëvizja anësore

Afati kohor: Përafërsisht disa ditë deri në dy muaj pas kompromisit fillestar.

Detaje: Pas marrjes së aksesit në mjedisin e viktimës, aktorët përdorën disa .aspx webshells, pickers.aspx, error4.aspx, dhe ClientBin.aspx, për të ruajtur qëndrueshmërinë. Gjatë kësaj periudhe kohore, aktorët përdorën gjithashtu RDP (kryesisht), SMB dhe FTP për lëvizje anësore në të gjithë mjedisin e viktimës.

Kompromis me Exchange Server

Afati kohor: Përafërsisht 1-6 muaj pas kompromisit fillestar.

Detaje: Aktorët përdorën një llogari të komprometuar të Microsoft Exchange për të kryer kërkime (nëpërmjet CmdLets New-MailboxSearch dhe Get-Recipient) në kuti postare të ndryshme, duke përfshirë për llogaritë e administratorit. Në këtë afat kohor, aktorët përdorën llogarinë e komprometuar për të krijuar një llogari të re Exchange dhe për ta shtuar atë në grupin e roleve të Menaxhimit të Organizatës.

Eksfiltrimi i mundshëm i emailit

Afati kohor: Përafërsisht 8 muaj pas kompromisit fillestar.

Detaje: Aktorët bënë mijëra kërkesa HTTP POST në serverët Exchange të organizatës viktimë. FBI vëzhgoi klientin duke transferuar afërsisht 70-160 MB të dhëna dhe serveri që transferonte afërsisht 3-20 GB të dhëna.

Aktiviteti VPN

Afati kohor: Përafërsisht 12-14 muaj pas kompromisit fillestar.

Detaje: Përafërsisht dymbëdhjetë muaj pas hyrjes fillestare dhe dy muaj përpara nisjes së sulmit shkatërrues kibernetik, aktorët bënë lidhje me adresat IP që i përkisnin pajisjes Virtual Private Network (VPN) të organizatës së viktimës. Veprimtaria e aktorëve përfshinte kryesisht dy llogari të komprometuara. Aktorët ekzekutuan “Advanced Port Scanner” (advanced_port_scanner.exe). FBI gjeti gjithashtu prova të përdorimit të Mimikatz dhe hedhjes së LSASS.

File Cryptor (kriptori i skedarëve në stilin e ransomware)

Afati kohor: Përafërsisht 14 muaj pas kompromisit fillestar.

Detajet: Për komponentin e kriptimit të sulmit kibernetik, aktori u identifikua në një server printimi të organizatës së viktimës nëpërmjet RDP dhe nisi një proces (Mellona.exe) i cili do të përhapte enkriptuesin GoXml.exe në një listë makinerish të brendshme, së bashku me një skenar këmbënguljeje i quajtur win.bat. Siç ishte vendosur, GoXML.exe kodoi të gjithë skedarët (përveç atyre që kishin shtesa .exe, .dll, .sys, .lnk ose .lck) në sistemin e synuar, duke lënë pas një shënim shpërblesëje të titulluar How_To_Unlock_MyFiles.txt në çdo dosje të prekur.

Sulmi me fshirëse

Afati kohor: Përafërsisht 14 muaj pas kompromisit fillestar.

Detaje: Në të njëjtën periudhë kohore me sulmin e kriptimit, aktorët filluan veprimet që rezultuan në fshirjen e disqeve të papërpunuara të diskut me mjetin Disk Wiper (cl.exe) të përshkruar në Shtojcën A. Përafërsisht gjatë tetë orëve të ardhshme, u regjistruan lidhje të shumta RDP nga një server i identifikuar i viktimës te hostet e tjerë në rrjetin e viktimës. Ekzekutimi i linjës së komandës së cl.exe u vu re në skedarët bitmap të memorizuar nga këto sesione RDP në serverin e viktimës.

cia irani sulmon shqiperine cisa

Sondazh

Poll

Ramadan Likaj kërkon me ngulm fjalën nga foltorja, Spiropalin e kap e qeshura: Doni fjalën

Ramadan Likaj kërkon me ngulm fjalën nga foltorja, Spiropalin e kap e qeshura: Doni fjalën

Spiropali-Likaj

"Suel Çela është i lidhur me ju?"/ Akuzat e Bardhit në 2021, Berisha: Deklaratat politike

Bazat detare për oligarkët/ Berisha:Çfarë është objekt në planin e përhapjes së ushtrisë do i mbetet

"Mezi qëndrova në foltore nga aromat e parfumeve të luksit", Berisha:Lënë shuma përrallore në kazino

Thirret ezani në xhaminë e Namasgjasë, Berisha ndërpret fjalën: Do ta presim nëse hoxha është brenda

“Keqardhje se si përdoret Parlamenti”, Balluku: Energjia elektrike do të ulet

"Koha e Berishës ka mbaruar"/Noka i përgjigjet Shalsit:I ke mbjellë tre herë flokët, por s'të mbijnë

Berisha: Si mund të votohet buxheti 8.2 miliardë dhe të mos vendoset minimumi jetik 200 euro

Berisha: Miratoni një buxhet pa asnjë qindarkë për të rinjtë dhe pensionistët

"E shoh çehren që ju ka rënë"/ Berisha i drejtohet maxhorancës: Unë erdha, ju e dini vetë

Berisha kërkon një minutë heshtje për ndarjen nga jeta të Sami Repishtit

Pas 11 muajsh rikthehet në seancë plenare/ Kreu i PD-së para hyrjes në Kuvend: Berisha futet

Protestë para kryeministrisë, aktivistët kundër marrëveshjes me Italinë për pritjen e emigrantëve

Kryemadhi ankimon sekuestrimin e dy vilave, flet para mediave: Në protestën nuk do marr pjesë

Vrasja e Alfred Dedjas/ Berisha nxjerr përgjimet: SPAK tu thotë shqiptarëve se kush është Olsi

Berisha: Shfrytëzim pushteti! E majta ekstreme e keqpërdori pa mëshirë presidentin amerikan

"Është betejë për të përmbysur diktaturën", Berisha: Do të dal në takime në diasporë

Nesër rikthehet në Kuvend, Berisha: Do vazhdoj betejën time deri në fitore

Protesta e6dhjetorit tek SPAK/Berisha: Mbështesim çdo protestë kundër diktaturës, kudo që të thirret

Berisha: Rama rrëzoi për oligarkët e tij studimin e pronave në bregdet të certifikuar nga DAM

Vrasja e Alfred Dedjas, Berisha: Dje u ekzekutua publikisht dëshmitari i copëtimit të Jan Prengës

Porti i ri i Durrësit/ Berisha: Rama do u vjedhë shqiptarëve 1.3 miliardë euro me këtë projekt

Berisha: Me aferën e Portit të Durrësit shqiptarët plaçkiten më shumë se kurrë përveç bunkerëve

Pas ceremonisë së Ngritjes së Flamurit, Rama dhe Kurti takojnë nipin e Ismail Qemalit

Lirimi e bën të ndryshojë mendimin për SPAK? Berisha: Falenderova gjykatëse për vendimin

Berisha: Edi Rama, krijo qeverinë teknike, mos e zvarrit kot narkopushtetin tënd!

Berisha: Unë u arrestova se mbrojta interesin kombëtar, se isha antikorrupsioni i shqiptarëve

"Kemi shtruar rrugën drejt fitores!" Berisha: Sot kemi mbështetjen më të madhe ndërkombëtare

"Tani veprimi do të jetë kryefjala e Sali Berishës"/ Berisha: Falënderoj gjykatësen që nderoi ligjin

U lirua nga arresti shtëpiak, Berisha nga selia blu: U krye dhe kjo punë

U lirua nga arresti shtëpiak, Berisha nga selia blu: U krye dhe kjo punë

Kreu i PD-së Sali Berisha mbërrin në selinë blu, pritet me brohoritje

Komisioni i Posaçëm Anti-Korrupsion, Rama: Parlamenti, epiqendra e ndërveprimit intensiv

Berisha lirohet nga masa "arrest në shtëpi", avokati Gjokutaj: Gjykata konstatoi...

"Banditët me uniformë kërkojnë të intimidojnë dhe kërcënojnë", Noka: Askush nuk e ndalon mosbindjen

Policia shpërndan potestuesit me gazlotsjellës te "Sheshi Willson"

Deputetët e PD dhe qytetarët bllokojnë lëvizjen e autobotit te "Sheshi Willson"

Xhixho ulet këmbëkryq krah pensionistëve te "Sheshi Willson", dëgjon shqetësimet e tyre

Bylykbashi përplaset me efektivin civil: Mos guxoni të shoqëroni protestues!

Policia hedh ujë me lëndë djegëse drejt protestuesve te bashkia e Tiranës

Nis me tensione protesta e opozitës, përplasje mes policisë dhe protestuesve te Rruga e Elbasanit

Babai i Martin Canit i pranishëm në protestën para Ministrisë së Arsimit

Berisha: PD nuk është për një lëvizje guerile kundër diktaturës, por për mosbindje civile!

Berisha: Nuk prisja vendim tjetër nga Gjykata Kushtetuese! Ata shkelmuan një të drejtë jetike

Arrestimet e gazetarëve/ Berisha: Kërkoj heqjen e menjëhershme të masave ndaj gazetarit Qyno

Berisha: Organizatat kriminale dhe narkoshteti po bëjnë gjithçka kundër...

Berisha: Përshëndes sot të gjitha ata qindra shqiptarë, ata dhjetëra guerrilas të demokracisë

Rama apel emigrantëve të kthehen: Hajdeni në Shqipëri, investoni shtëpinë e vjetër në fshat!

Vrasja e Martin Canit, Rama në Londër: E kthyen viktimën në mish për topat e politikës