Põhja-Korea APT kasutab Coinbase'i jaoks võltsitud töökuulutust küberspionaažikampaanias, mis on suunatud nii Apple'i kui ka Inteli-põhiste süsteemide kasutajatele.
Põhja-Korea APT Lazarus on oma vanade nippidega hakkama saanud küberspionaažikampaaniaga, mis on suunatud inseneridele võltsitud töökuulutustega, mis üritavad levitada MacOS-i pahavara. Kampaanias kasutatud pahatahtlik Maci käivitatav fail sihib nii Apple'i kui ka Inteli kiibipõhiseid süsteeme.
Kampaania, mille tuvastasid teadlased alates ESET Research Labs ja ilmnes a tweetside seeria postitatud teisipäeval, kehastab krüptoraha kaupleja Coinbase ametijuhendis, milles väidetakse, et otsitakse tooteturbe insenerijuhti, avaldasid teadlased.
Nad kirjutasid, et hiljutine kampaania, mis kannab nime Operation In(ter)ception, loobub allkirjastatud Maci käivitatavast failist, mis on maskeeritud Coinbase'i töökirjelduseks ja mille teadlased avastasid Brasiiliast VirusTotali üles laadituna.Ühe säutsu kohaselt kompileeritakse pahavara nii Inteli kui ka Apple Siliconi jaoks. "Sellest kukub välja kolm faili: peibutus-PDF-dokument Coinbase_online_careers_2022_07.pdf, http[://]FinderFontsUpdater[.]rakendus ja allalaadija safarifontagent."
Sarnasused eelmise pahavaraga
Pahavara on sarnane prooviga Teadlaste sõnul avastas ESET mais, mis sisaldas ka allkirjastatud täitmisfaili, mis oli maskeeritud töökirjelduseks, koostati nii Apple'i kui ka Inteli jaoks ning jättis maha PDF-peibutusfaili.
Viimane pahavara on aga allkirjastatud 21. juulil vastavalt selle ajatemplile, mis tähendab, et see on kas midagi uut või eelmise pahavara variant. Teadlaste sõnul kasutab see sertifikaati, mis väljastati 2022. aasta veebruaris arendajale nimega Shankey Nohria ja mille Apple tühistas 12. augustil. Rakendus ise ei olnud notariaalselt kinnitatud.
Operatsioonil In(ter)ception on ka pahavara Windowsi versioon, mis eemaldab sama peibutusvahendi ja mille Malwarebytes märkas 4. augustil ohuluure uurija Jazi, vastavalt ESET-ile.
Kampaanias kasutatud pahavara loob ühenduse ka teistsuguse käsu ja juhtimise (C2) infrastruktuuriga kui mais avastatud pahavara https:[//]concrecapital[.]com/%user%[.]jpg, mis ei reageerinud, kui teadlased püüdsid sellega ühendust luua.
Lazarus on lahti
Põhja-Korea Lazarus on hästi tuntud kui üks viljakamaid APT-sid ja on juba rahvusvaheliste võimude sihtpunktis, kuna USA valitsus kehtestas talle 2019. aastal sanktsioonid.
Lazarus on tuntud selle poolest, et on suunatud teadlastele, ajakirjanikele ja erinevate tööstusharude professionaalidele, eriti kaitsetööstus– koguda Kim Jong-uni režiimile luureandmeid ja rahalist toetust. See on sageli kasutanud jäljendamisviise, mis on sarnased operatsioonis In(ter)ception, et püüda ohvreid pahavara sööta haarama.
Eelmine kampaania tuvastati samuti jaanuaris suunatud tööd otsivad insenerid andes andmepüügikampaanias neile võltsitud töövõimalusi. Rünnakutel kasutati Windows Update'i kui maapealset tehnikat ja GitHubi C2-serverina.
Vahepeal sarnane kampaania avastati eelmisel aastal nägi Lazarust kehastamas kaitsetöövõtjaid Boeingut ja General Motorsi ning väites, et otsib tööle kandidaate ainult pahatahtlike dokumentide levitamiseks.
Selle muutmine
Kuid viimasel ajal on Lazarus oma taktikat mitmekesistanud, sest Föderatsioonid on paljastanud, et Lazarus on vastutanud ka mitme krüptovarguse eest, mille eesmärk oli Jong-uni režiimi sularahaga täita.
Selle tegevusega seotud USA valitsus kehtestatud sanktsioonid krüptovaluutade segistiteenuse Tornado Cash vastu, kuna aitas Lazarusel pesta sularaha küberkuritegevusest, mis nende arvates on osaliselt mõeldud Põhja-Korea raketiprogrammi rahastamiseks.
Lazarus on oma meeletu küberväljapressimise ajal isegi oma varba lunavarasse kastnud. Mais küberturbefirma Trellix teadlased sidus hiljuti ilmunud VHD lunavara Põhja-Korea APT-le.
- SEO-põhise sisu ja PR-levi. Võimenduge juba täna.
- PlatoData.Network Vertikaalne generatiivne Ai. Jõustage ennast. Juurdepääs siia.
- PlatoAiStream. Web3 luure. Täiustatud teadmised. Juurdepääs siia.
- PlatoESG. Süsinik, CleanTech, Energia, Keskkond päikeseenergia, Jäätmekäitluse. Juurdepääs siia.
- PlatoTervis. Biotehnoloogia ja kliiniliste uuringute luureandmed. Juurdepääs siia.
- Allikas: https://threatpost.com/apt-lazarus-macos-malware/180426/
- :on
- :on
- :mitte
- $ UP
- 12
- 2019
- 2022
- 50
- 700
- a
- teadlased
- Vastavalt
- tegevus
- tegevus
- vastu
- eesmärk
- juba
- Ka
- Keset
- an
- ja
- app
- õun
- APT
- OLEME
- AS
- At
- Reageerib
- katse
- august
- Asutused
- tagasi
- toetus
- sööt
- olnud
- on
- Uskuma
- Boeing
- mõlemad
- Brasiilia
- Kimp
- by
- Kampaania
- kandidaadid
- Raha
- sertifikaat
- väites,
- coinbase
- seltsiline
- Võta meiega ühendust
- ühendab
- töövõtjad
- kontrollida
- risti
- krüpto
- cryptocurrency
- Krüptovaluuta mikser
- KÜBERKRIMINAAL
- Küberspionaaž
- küberväljapressimine
- Küberturvalisus
- kaitse
- kirjeldus
- arendaja
- DID
- erinev
- avastasin
- mitmekesine
- dokument
- dokumendid
- langes
- Kukkumine
- Tilgad
- kumbki
- tekkinud
- töö
- Inseneriteadus
- Inseneride
- Isegi
- võlts
- Veebruar
- FBI
- Faile
- finants-
- Firma
- eest
- hullus
- Alates
- fond
- koguma
- Üldine
- General Motors
- saama
- GitHub
- Valitsus
- võttes
- aidates
- HTTPS
- tuvastatud
- in
- lisatud
- infosek
- Infrastruktuur
- Intel
- Intelligentsus
- rahvusvaheliselt
- Välja antud
- IT
- ITS
- ise
- Jaanuar
- töö
- Ajakirjanikud
- Juuli
- Kim
- Kim Jong-un
- teatud
- Korea oma
- korea
- viimane
- Lazarus
- mac
- MacOS
- malware
- Malwarebytes
- juht
- max laiuse
- mai..
- vahendid
- mikser
- rohkem
- kõige
- Motors
- Nimega
- Uus
- Uudiskiri
- põhja-
- number
- vaadeldud
- of
- sageli
- Vana
- on
- ONE
- ainult
- töö
- Võimalused
- or
- ülevaade
- osa
- Platon
- Platoni andmete intelligentsus
- PlatoData
- postitanud
- eelmine
- Toode
- spetsialistid
- Programm
- viljakas
- ransomware
- hiljuti
- hiljuti
- kord
- teadustöö
- uurija
- Teadlased
- Reageerida
- vastutav
- Revealed
- paljastav
- s
- Ütlesin
- sama
- Sankteeritud
- nägin
- turvalisus
- otsima
- server
- teenus
- allkirjastatud
- Räni
- sarnane
- midagi
- laiali
- süsteemid
- taktika
- Võtma
- sihtimine
- eesmärgid
- tehnika
- kui
- et
- .
- Neile
- nad
- see
- kolm
- ajatempel
- et
- tornaado
- Tornaado sularaha
- kaupleja
- proovitud
- püüdma
- Teisipäev
- tweets
- meie
- USA valitsus
- katteta
- Värskendused
- laetud
- Kasutatud
- Kasutajad
- kasutusalad
- kasutamine
- variant
- eri
- versioon
- ohvreid
- oli
- Hästi
- millal
- mis
- aknad
- koos
- kirjutas
- sephyrnet