1. Het onderzoek begon met een bericht op DarkForums dat een vermeend document over een dronepartnerschap tussen Turkije en Pakistan adverteerde, met vermelding van Baykar Teknoloji, Pakistan's National Aerospace Science and Technology Park, technologieoverdracht, training, gezamenlijk onderzoek, lokalisatie en inkoop.
2. Dit bericht toonde niet aan wie het document had verkregen, of het authentiek was, of dat er een hack had plaatsgevonden.
3. Het bericht bood onderzoekers een startpunt: een contactidentificatie die opnieuw verscheen in een ModernStealer-vermelding die een vermeende database van de Pakistan Nuclear Regulatory Authority adverteerde.
4. ModernStealer is een alias die wordt gebruikt in berichten op het dark web en Telegram, waarin materiaal van militaire, overheids-, nucleaire en luchtvaartinstanties wordt aangeboden.
5. Analisten van StealthMole hebben een terugkerend spoor achter deze berichten geïdentificeerd.
6. Hun analyse koppelde ModernStealer aan een Session-contactidentificatie en een Telegram-account genaamd Sassoon Don. Deze artefacten werden vervolgens gekoppeld aan andere identiteiten die gevoelig materiaal adverteerden.
7. Een terugkerende Session-identificatie verscheen in 30 geïndexeerde discussies, waaronder berichten van Zu1f1q4r die materiaal over de Pakistaanse militaire inkoop, inlichtingenmateriaal en documenten van de Federal Investigation Agency adverteerden.
8. De gedeelde identificatie creëert een operationele overlap tussen ModernStealer en Zu1f1q4r, maar bewijst niet dat het dezelfde persoon zijn. Ze zouden aparte operatoren kunnen zijn die infrastructuur delen, of groepsleden, waardoor attributie gemeten en bewijsgedreven moet blijven.
9. Het spoor leidde ook naar een Telegram-account geïdentificeerd als Sassoon Don. Een bericht van dit account gebruikte dezelfde Session-contactgegevens en zocht naar geheime documenten over Oekraïne en Centraal-Aziatische landen.
10. ModernStealer vermeldde later het Sassoon Don-account als contactoptie in berichten over militaire documenten.
11. De activiteit omvat vermeende verkoop van gegevens en beweringen met hergebruikte contactgegevens. Verkopers kunnen informatie overdrijven, records hergebruiken of materiaal aanbieden dat ze niet hebben gestolen. Makelaars op het dark web verpakken oude of gemengde gegevens als nieuwe lekken, wat valse urgentie creëert.
12. Er werden vijf ModernStealer-vermeldingen en acht overheidsgerelateerde vermeldingen gevonden. De berichten noemden Pakistan's NUST en SUPARCO, het Bengalese leger en Amerikaanse defensieorganisaties.
13. Volgens StealthMole is het aanvalsmechanisme een marktplaats- en berichtensysteem, geen openbaar gemaakte softwarekwetsbaarheid.
14. Advertenties kunnen druk uitoefenen vóór verificatie, waardoor organisaties monsters moeten beoordelen en moeten beslissen of een bewering duidt op een inbreuk. Het is geen bevestigde malwarecampagne en bewijst niet dat organisaties zijn gehackt. De meldingen benadrukken dat dit beweringen zijn, geen bevestigde inbreuken. Elke geadverteerde lek vereist nog steeds onafhankelijke verificatie.
15. PriorOps gebruikte dezelfde Telegram-alias (Sassoon Don) in een bericht waarin werd geclaimd een database van personeelsleden van het People’s Liberation Army aan te bieden.
16. Onderzoekers merkten ook een andere Telegram-gebruiker op die later de naam ModernStealer adopteerde en eerder had gevraagd naar drone-lekken en blauwdrukken. Er was echter geen persistent artefact dat deze gebruiker verbond met de sterkere ModernStealer, Sassoon Don en Zu1f1q4r cluster, waardoor dit een onbevestigde aanwijzing bleef in plaats van een bewezen alias.
17. Dit toont aan waarom Telegram voor initiële toegang en activiteiten op de achtergrond monitoring verdient, naast forums, aangezien aliassen kunnen veranderen, terwijl operationele contacten hetzelfde blijven.
18. ModernStealer illustreert de waarde van het volgen van duurzame identificaties in plaats van te vertrouwen op een forumnaam. Het bewijs ondersteunt verbanden tussen verschillende accounts, maar geen definitieve conclusie over een enkele operator.
19. Voor getroffen organisaties is de praktische reactie om te valideren alvorens op te schalen. Teams moeten logs bewaren, monsters vergelijken met hun gegevens, blootgestelde inloggegevens opnieuw instellen wanneer bewijs dit ondersteunt, en het verspreiden van ongeverifieerde berichten vermijden.
20. Defensie- en overheidsorganisaties moeten externe toegang beoordelen, phishing-resistente multifactorauthenticatie afdwingen, ongebruikte accounts verwijderen en letten op ongebruikelijke aanmeldingen. Deze maatregelen zijn belangrijk waar gestolen inloggegevens snel worden verhandeld.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!