[Externer Link] Webseite - Autonome Provinz Bozen - Südtirol

Die der Gruppe APT28 zugeschriebene Kampagne zum Diebstahl von Zugangsdaten betrifft Energieorganisationen, Forschungszentren und Denkfabriken

08.01.2026, 23:00

Eine neue Runde von Aktivitäten zum Sammeln von Anmeldedaten wird der aus Russland stammenden Cyberspionage-Gruppe APT28 (auch als BlueDelta bekannt) zugeschrieben, die es auf Mitarbeiter von Einrichtungen abgesehen hat, die mit einer türkischen Energie- und Atomforschungsagentur verbunden sind, sowie auf Mitglieder eines europäischen Think-Tanks und Organisationen in Nordmazedonien und Usbekistan.

Untersuchungen des Nachrichtendienstes Recorded Future zeigen, dass diese Kampagne - die einer anderen, kürzlich beobachteten Operation gegen Benutzer des Webmail-Dienstes UKR[.]net folgt - gefälschte Anmeldeseiten verwendet, um Benutzernamen und Passwörter der Opfer zu sammeln. Diese Seiten imitieren legitime Dienste wie Microsoft Outlook Web Access (OWA), Google und Sophos VPN-Portale, um die Täuschung zu verstärken.

Der Angriff beginnt mit einer Phishing-E-Mail, die einen verkürzten Link enthält. Der Anklicker wird über Dienste wie Webhook[.]site oder InfinityFree auf ein täuschendes PDF-Dokument umgeleitet: Nach einer kurzen Betrachtung wird das Opfer auf eine gefälschte Anmeldeseite weitergeleitet. Sobald das Opfer seine Anmeldedaten eingegeben hat, werden diese an die von den Angreifern kontrollierte Infrastruktur übermittelt, und der Benutzer wird dann auf die legitime Website umgeleitet, wodurch die Wahrscheinlichkeit eines Alarms verringert wird.

Zu den beobachteten Techniken gehört die Verwendung authentischer PDF-Dokumente - wie z. B. Veröffentlichungen von Forschungsinstituten oder politische Briefings - um den Inhalt glaubwürdiger zu machen und die Opfer zur Eingabe ihrer Anmeldedaten zu bewegen.

Laut Recorded Future führte APT28 im Jahr 2025 mindestens vier separate Kampagnen durch, jede mit einem spezifischen Thema und Ziel, aber mit einem ähnlichen Modus Operandi, um sensible Benutzerdaten zu exfiltrieren.

Sicherheitsempfehlungen

  • Seien Sie vorsichtig bei unaufgeforderten E-Mails mit verkürzten Links oder Aufforderungen zum Zugriff auf Ihre Anmeldedaten.
  • Überprüfen Sie immer die echte URL, bevor Sie Benutzername und Passwort eingeben, insbesondere auf scheinbar vertrauten Anmeldeseiten.
  • Aktivieren Sie, wo immer möglich,die Multi-Faktor-Authentifizierung (MFA), um die Verwendung gestohlener Anmeldedaten zu verhindern.
  • Verwenden Sie Anti-Phishing-Filter und E-Mail-Sicherheitslösungen, um bösartige Nachrichten zu blockieren, bevor sie die Benutzer erreichen.
  • Überwachen Sie Zugriffsprotokolle, um verdächtige oder abnormale Anmeldeversuche zu erkennen.

SOC

Finanziato dall'Unione europea
[external Link]: Dipartimento per la trasformazione digitale
[external Link]: ACN
[external Link]: Siag

Datenschutzerklärung

Diese Website verwendet technische und analytische Cookies sowie, mit Ihrer Zustimmung, Cookies von Dritten, um Ihnen ein besseres Surferlebnis zu bieten. Wenn Sie auf „Akzeptieren“ klicken, stimmen Sie der Verwendung von Cookies von Dritten zu; wenn Sie auf "Ablehnen" klicken, können Sie fortfahren, ohne zu akzeptieren: In diesem Fall werden nur technische und analytische Cookies verwendet, aber einige Funktionen und Inhalte sind möglicherweise nicht verfügbar. Klicken Sie auf „Mehr erfahren und anpassen“, um mehr über die verwendeten Cookies zu erfahren und Ihre Zustimmung zu erteilen, die Sie jederzeit frei verweigern, widerrufen oder erteilen können. Weitere Einzelheiten sind in der vollständigen Cookie-Richtlinie zu finden.