GRU-tilknyttet aktør utvider innsamling av passord

Recorded Future rapporterte i 2025 at den GRU-tilknyttede trusselaktøren BlueDelta, også kjent som APT28, har utvidet arbeidet med å samle inn brukernavn og passord. Kampanjene etterlikner innloggingssider for Microsoft Outlook Web Access, Google og Sophos VPN, og aktøren misbruker gratis hosting- og tunneltjenester som Webhook.site, InfinityFree, Byet og ngrok for å levere de falske sidene. Aktøren legger ved ekte PDF-dokumenter som lokkemiddel for å komme forbi e-postfiltre, og bruker egen JavaScript-kode som fanger opp inntastede data og videresender offeret til den ekte tjenesten.

Hva det betyr for virksomheten

Målbildet omfatter forskere og institusjoner i Europa, og formålet er etterretningsinnhenting. Metoden er teknisk enkel, men effektiv: fordi lenkene peker til lovlige tjenester med god omdømmescore, slipper de ofte gjennom filtrene. At offeret sendes videre til den ekte innloggingssiden gjør at få melder fra, og virksomheten oppdager først noe når kontoen brukes. Passord alene er derfor ikke tilstrekkelig beskyttelse mot denne typen kampanjer.

Berigo anbefaler

  • Innfør phishing-resistent flerfaktorpålogging, for eksempel FIDO2-nøkler, på e-post, VPN og administratorkontoer.
  • Overvåk innlogginger fra uvanlige lokasjoner og nye enheter, og sett opp varsling ved gjenbruk av økter.
  • Vurder å blokkere eller merke lenker til kjente tunnel- og gratishostingtjenester i e-post.
  • Gi ansatte i utsatte roller konkret trening på lokkedokumenter med vedlagt ekte PDF, ikke bare på generisk phishing.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt