Ryska cyberattacker mot västliga företag som stöder Ukraina ökar i omfattning när hotaktörer utnyttjar falska webbläsaruppdateringar för att sprida avancerad skadlig kod. En ny analys visar hur statsstödda attacker smälter samman med traditionell cyberbrottslighet och skapar en allt mer komplex hotbild även för nordiska organisationer.
En rysk hackargrupp utnyttjar falska uppgraderingar av webbläsare för att sprida skadlig kod till länder som stöder Ukraina. Metoden visar hur cyberbrottsligheten blivit gränslös och hur samma tekniker används både i statsstödda attacker och i ransomwarekampanjer.
Ryska cyberattacker har blivit ett av de mest påtagliga cybersäkerhetshoten mot företag och organisationer i Europa och Norden.
Hackargrupper med kopplingar till Ryssland utnyttjar legitima och ofta betrodda webbsajter för att sprida avancerad skadlig kod till företag i Väst som samarbetar med eller ger bistånd till Ukraina. En färsk analys från cybersäkerhetsföretaget Arctic Wolf pekar på att delar av den ryska militära underrättelsetjänsten GRU sannolikt står bakom attackerna.
Analysen visar att attackerna är en ny variant av den välkända metoden SocGholish. Angreppet bygger på att skadlig kod planteras på webbsajter där besökare luras att tro att deras webbläsare behöver uppdateras. När användaren klickar på uppdateringen får angriparna möjlighet att ta nästa steg i attackkedjan. Det innebär att även säkerhetsmedvetna användare riskerar att omedvetet initiera allvarliga intrång.
Att utnyttja falska uppdateringar är en etablerad teknik bland cyberkriminella. Det nya i detta fall är att angriparna kan kopplas till Ryssland och att de riktar in sig på specifika organisationer i Väst som på olika sätt stödjer Ukraina. Det säger Petter Glenstrup Nordenchef på Arctic Wolf.
I analysen beskrivs en incident där en anställd klickade på en falsk webbläsaruppdatering på en infekterad webbplats. Popupfönstret såg legitimt ut men aktiverade skadlig programvara som omedelbart gav angriparna tillgång till systemet. Kort därefter försökte de installera avancerad skadlig kod från den ryskstödda gruppen RomCom. Kombinationen av RomCom och SocGholish har inte tidigare observerats.
RomComs skadliga kod aktiveras först när den identifierar ett specifikt mål. På så sätt kan snävt riktade attacker döljas inom breda globala kampanjer. Det som på ytan kan se ut som massangrepp är i praktiken attacker mot noggrant utvalda organisationer med specifika kopplingar till Ukraina.
Den incident som ligger till grund för analysen drabbade ett amerikanskt teknikföretag som tidigare haft samarbete med en stad med nära band till Ukraina. Händelsen illustrerar en tydlig trend där ryska hotaktörer riktar in sig på organisationer som direkt eller indirekt arbetar till stöd för Ukraina. Detta gör hotet högst relevant även för Norden där många företag myndigheter och ideella organisationer sedan 2022 har gett aktivt bistånd.
Ryska cyberattacker förändrar hotbilden i Norden
Enligt Petter Glenstrup är detta ett tydligt exempel på hur dagens cyberhot saknar geografiska gränser. Samma verktyg och tillvägagångssätt används både vid ekonomiskt motiverad cyberbrottslighet och vid statsstödda attacker. Hotaktörerna verkar på en gemensam marknad trots helt olika syften vilket gör hotbilden mer komplex och svårare att förutse.
SocGholish är även starkt förknippat med ransomware. Hackargruppen bakom metoden kallad TA569 fungerar som en digital mellanhand som säljer vidare åtkomst till komprometterade system till andra cyberkriminella eller statsstödda aktörer. Många attacker inleds opportunistiskt utan omedelbara konsekvenser men bör alltid ses som en varningssignal om ett potentiellt allvarligare intrång.
Den som upptäcker ett intrång via SocGholish bör agera som om man befinner sig i ett tidigt skede av en ransomwareattack. Snabba åtgärder kan begränsa spridningen och förhindra att attacken eskalerar till ett fullskaligt intrång enligt Petter Glenstrup.
För många organisationer innebär denna utveckling att traditionella säkerhetsantaganden inte längre räcker. När legitima webbplatser används som spridningskanal för skadlig kod suddas gränsen ut mellan betrodda och riskfyllda miljöer vilket ställer högre krav på både tekniska skydd och kontinuerlig användarutbildning.
Tips Så skyddar ni er mot falska uppdateringar
Arctic Wolf rekommenderar flera förebyggande åtgärder för att minska risken för SocGholish och liknande attacker. Programuppdateringar bör alltid ske via centrala och godkända kanaler och aldrig genom popupfönster i webbläsaren. Organisationer bör övervaka klienter för avvikande nätverksbeteenden och automatiserad skriptkörning. Det är också viktigt att använda moderna lösningar för skydd av slutpunkter som kan upptäcka och stoppa försök att installera dold skadlig kod. Tydliga rutiner för hur uppdateringsmeddelanden ska hanteras samt löpande utbildning av användare är avgörande för att minska risken för framgångsrika attacker.
Hela analysen finns att läsa hos Arctic Wolf.











