APT28 – taki pseudonim hakerom, najprawdopodobniej związanym z rosyjskim rządem, nadała firma FireEye zajmująca się bezpieczeństwem w sieci. W ubiegłym tygodniu opublikowała raport, z którego wynika, że jednym z celów grupy były polskie instytucje.
Zdaniem FireEye APT28 działa co najmniej od 2007 roku. – Nie mamy wprost dowodów na udział rządu rosyjskiego w atakach APT28, ale wszystkie poszlaki wskazują na Moskwę – mówi Robert Żelazo, dyrektor regionalny FireEye na Europę Wschodnią.
Jakie? Eksperci FireEye wywodzą, że 89 proc. złośliwego oprogramowania grupa tworzy między 8 a 18 czasu obowiązującego w Moskwie i Petersburgu, a w kodzie oprogramowania znajdują się szczątkowe rosyjskie komentarze. Jednak najważniejszą poszlaką są cele ataków. Zdaniem FireEye grupa nie działa dla zysku, lecz w celach politycznych, i uderza w kraje wrogo nastawione do Moskwy.
Przykładowo, w połowie 2013 roku APT28 zaatakowała gruzińskie MSW. Hakerzy wysłali urzędnikom e-maila z tzw. przynętą, czyli załączonym plikiem z listą numerów gruzińskich praw jazdy. Po jego otwarciu na komputerze instalowało się złośliwe oprogramowanie mające wykradać informacje.'
Podobną taktykę hakerzy zastosowali w odniesieniu do gruzińskiego MON i próbowali inwigilować dziennikarzy z tego kraju. Celem APT28 były też organizacje międzynarodowe, w tym NATO i Komisja Europejska, oraz organizatorzy dużych targów zbrojeniowych.