Ghostwriter in der Shell: Erweiterung von Mandiants Zuordnung von UNC1151 zu Weißrussland

Ghostwriter in der Shell: Erweiterung von Mandiants Zuordnung von UNC1151 zu Weißrussland

insikt-logo-blog.png
Anmerkung der Redaktion: Der folgende Beitrag ist ein Auszug aus einem vollständigen Bericht. Um die gesamte Analyse zu lesen, Klicken Sie hier um den Bericht als PDF herunterzuladen.

Diese Untersuchung geht auf Mandiants öffentliche Zuschreibung der UNC1151- und Ghostwriter-Aktivitäten an Einrichtungen in Weißrussland ein und beschreibt den organisatorischen Einfluss des russischen Militärs in Minsk, wodurch ein wahrscheinlicher Zusammenhang mit russischen Interessen untermauert wird. Der Zeitrahmen unserer Forschung erstreckt sich von März 2017 bis in die Gegenwart und verwendet Daten der Recorded Future Platform mit Open-Source-Anreicherung. Es soll eine Grundlage für das Verständnis der Beziehung zwischen den Bedrohungsakteuren und den umfassenderen Einflüssen und Treibern von Aktivitäten bieten sowie die bestehende Berichterstattung der Cybersicherheitsbranche ergänzen und bestehende Wissenslücken im Hinblick auf das Verständnis von UNC1151 und Ghostwriter-Aktivitäten schließen. Dieser Bericht dürfte für Cybersicherheitsexperten von Interesse sein, die Akteure im Bereich Advanced Persistent Threats (APT) verfolgen, sowie für alle, die weitere Informationen zu UNC1151 und Ghostwriter suchen.

Executive Summary

Am 16. November 2021 präsentierten die Analysten von Mandiant ihre jüngsten Forschungsergebnisse zu den Aktivitäten des Cyber-Bedrohungsakteurs, den sie als UNC1151 bezeichnet haben, und gaben Einblicke in die gemeinsame, auf Cyber- und Informationsoperationen basierende Kampagne mit der Bezeichnung Ghostwriter. Das Mandiant-Team kam zu dem Schluss, dass mit hoher Wahrscheinlichkeit die belarussische Regierung für die Aktivitäten gemäß UNC1151 verantwortlich war, die sich vor allem gegen europäische Einrichtungen richteten. Mit mittlerer Wahrscheinlichkeit kam es zu der Einschätzung, dass dieselbe(n) Einrichtung(en) größtenteils auch hinter den Informationsoperationen im Rahmen der Ghostwriter-Aktivitäten steckten. Dennoch konnte Mandiant durch seine Recherchen nicht ausschließen, dass die russische Regierung oder andere internationale Organisationen an der Kampagne beteiligt sein könnten.

Bisher gibt es keine technischen Beweise für eine Beteiligung Russlands, es handelt sich jedoch sehr wahrscheinlich um einen beabsichtigten Bestandteil der Drohaktivität. Wir haben viele Überschneidungen bei den von UNC1151 und Ghostwriter-Aktivitäten sowie russischen Bedrohungsaktivitätsgruppen verwendeten Taktiken, Techniken und Verfahren (TTPs) festgestellt. Darüber hinaus stellen wir fest, dass False Flags unter den russischen militärischen Advanced Persistent Threat Groups weit verbreitet sind, was mit ziemlicher Sicherheit auf ihre Ausbildung in der russischen Militärdisziplin der Maskirovka oder Täuschung zurückzuführen ist. Solche Aktivitäten ermöglichen es mit dem russischen Militär verbündeten Advanced Persistent Threat-Gruppen (APTs), Aktivitäten auf eine Weise zu planen und durchzuführen, die eine glaubhafte Abstreitbarkeit ermöglicht. Wir betonen außerdem die weitverbreitete Präsenz des russischen Militärs in Belarus sowie Hinweise auf weitere russische Einflussnahme und Ausbildung auf höchster Ebene, die alle auf eine wahrscheinliche Beteiligung und Einflussnahme Russlands in Belarus schließen lassen.

Wichtige Urteile

Anmerkung der Redaktion: Dieser Beitrag war ein Auszug aus einem vollständigen Bericht. Um die gesamte Analyse zu lesen, Klicken Sie hier um den Bericht als PDF herunterzuladen.