APT Lazarus が macOS マルウェアでエンジニアを標的に

APT Lazarus が macOS マルウェアでエンジニアを標的に

ソースノード: 2969176

北朝鮮の APT は、Apple と Intel ベースのシステムの両方のユーザーを対象としたサイバースパイ活動で、Coinbase の偽の求人情報を使用しています。

北朝鮮のAPT ラザロ macOS マルウェアを広めようとする偽の求人情報でエンジニアを標的とするサイバースパイ活動で、古い手口を利用しています。 キャンペーンで使用された悪意のある Mac 実行可能ファイルは、Apple と Intel の両方のチップベースのシステムを標的にしています。

の研究者によって特定されたキャンペーン ESET研究所 そして、 一連のつぶやき 火曜日投稿、なりすまし 暗号通貨トレーダー Coinbase 研究者は、製品セキュリティのエンジニアリング マネージャーを求めると主張する職務記述書で明らかにしました。

Operation In(ter)ception と名付けられた最近のキャンペーンでは、Coinbase の職務記述書を装った署名付きの Mac 実行可能ファイルが投下され、ブラジルから VirusTotal にアップロードされたことが研究者によって発見された、と彼らは書いています。InfosecInsidersニュースレターツイートの 2022 つによると、「マルウェアは Intel と Apple Silicon の両方向けにコンパイルされています。 「おとり PDF ドキュメント Coinbase_online_careers_07_XNUMX.pdf、バンドル http[://]FinderFontsUpdater[.]app、およびダウンローダー safarifontagent の XNUMX つのファイルを投下します。」

以前のマルウェアとの類似点

マルウェアは サンプルに似ている ESET が XNUMX 月に発見したこのファイルには、職務記述書を装った署名付きの実行可能ファイルも含まれており、Apple と Intel の両方向けにコンパイルされており、おとりの PDF が投下されていた、と研究者は述べています。

ただし、タイムスタンプによると、最新のマルウェアは 21 月 2022 日に署名されています。これは、新しいものか、以前のマルウェアの亜種であることを意味します。 12 年 XNUMX 月にシャンキー ノリアという名前の開発者に発行され、XNUMX 月 XNUMX 日に Apple によって取り消された証明書を使用していると研究者は述べています。 アプリ自体は公証されていません。

Operation In(ter)ception には、同じおとりを投下する Windows バージョンのマルウェアもあり、Malwarebytes によって 4 月 XNUMX 日に発見されました。 脅威インテリジェンス研究者 Jazi、ESETによると。

キャンペーンで使用されたマルウェアは、2 月に発見されたマルウェア https:[//]concrecapital[.]com/%user%[.]jpg とは異なるコマンド アンド コントロール (CXNUMX) インフラストラクチャにも接続します。研究者はそれに接続しようとしました。

ラザロ・オン・ザ・ルーズ

北朝鮮の Lazarus は、最も多作な APT の 2019 つとしてよく知られており、XNUMX 年に米国政府から制裁を受けており、すでに国際当局の標的になっています。

Lazarus は、さまざまな業界の学者、ジャーナリスト、専門家を標的にすることで知られています。 防衛産業–金正恩政権のための情報と財政的支援を集めること。 多くの場合、Operation In(ter)ception で観察されたものと同様の偽装策略を使用して、被害者にマルウェアの餌をとらせようとします。

XNUMX 月に特定された以前のキャンペーンも ターゲットを絞った求職中のエンジニア スピアフィッシングキャンペーンで偽の雇用機会を彼らにぶら下げることによって。 攻撃では、Windows Update が生活圏外の手法として使用され、GitHub が C2 サーバーとして使用されました。

一方、 昨年発見された同様のキャンペーン Lazarus が防衛請負業者のボーイングとゼネラル モーターズになりすまし、悪意のある文書を広めるためだけに求職者を探していると主張しているのを見ました。

それを変える

しかし最近では、Lazarus はその戦術を多様化しており、連邦政府は、Lazarus が正恩政権に現金を詰め込むことを目的とした多数の仮想通貨強盗にも関与していることを明らかにしています。

この活動に関連して、米国政府は 課せられた制裁 暗号通貨ミキサー サービスのトルネード キャッシュは、ラザルスがサイバー犯罪活動から現金をロンダリングするのを支援したとして、北朝鮮のミサイル計画に資金を提供していると考えています。

Lazarus は、狂乱のサイバー恐喝活動の中で、ランサムウェアに足を踏み入れたことさえあります。 XNUMX 月、サイバーセキュリティ会社 Trellix の研究者は、 最近出現した VHD ランサムウェアを結び付けました 北朝鮮のAPTに。

タイムスタンプ:

より多くの 政府・公共機関