Ghostwriter (マイクロソフトではUNC1151およびStorm-0257としても知られている) [ 2 ]は、ベラルーシを起源とするハッカー集団である。サイバーセキュリティ企業Mandiantによると、この集団は少なくとも2016年からNATOを批判する偽情報を拡散している[ 3 ]。
Ghostwriterという名前は、グループの最初の攻撃に由来しており、ジャーナリストや出版社の認証情報を盗み、その認証情報を使って偽の記事を公開していた。そのため、このグループは認証情報を盗まれた人々にとって、事実上望まれないゴーストライターとなった。 [ 4 ] UNC1151は、Mandiantが分類されていない「サイバー侵入活動」グループに付けた社内名称である。[ 5 ]
欧州連合はこのグループがドイツ政府関係者へのハッキングを行ったとして非難している。
EUの外交政策責任者であるジョセップ・ボレルは、ロシアに制裁を科すと脅迫した。[ 6 ]
ウクライナ国家安全保障・国防会議のセルヒー・デメディウク副書記によると、このグループは2022年1月にウクライナ政府のウェブサイトを改ざんした責任があるという。 [ 7 ]
2022年2月、The Registerは、ウクライナのCERTが、ウクライナ侵攻中のフィッシング攻撃の一環として、グループが「ウクライナ軍関係者および関連個人のプライベートな『i.ua』および『meta.ua』[メール]アカウント」を標的にしていると発表したと報じた。[ 8 ] Mandiantは、CERTが言及した2つのドメイン、i[.]ua-passport[.]spaceとid[.]bigmir[.]spaceは、グループの既知のコマンドおよびコントロールドメインであると述べた。 [ 8 ] Mandiantはまた、「CERT.UAが報告したインフラストラクチャをUNC1151に結びつけることはできるが、フィッシングメッセージを直接確認したことはない。しかし、UNC1151は過去2年間、ウクライナ、特にその軍隊を広範囲に標的にしてきたため、この活動は彼らの過去のパターンと一致する」と述べた。[ 8 ] [ 7 ]
このグループは、正規の報道機関のメンバーに対してスピアフィッシングキャンペーンを実行し、それらの組織のコンテンツ管理システムに侵入しました。そして、このグループはそのシステムを使用して、自分たちの偽の記事を公開しました。[ 9 ]