APT37 использует сложные тактики для кибершпионажа

APT37 использует сложные тактики для кибершпионажа

APT37, также известная под псевдонимами ScarCruft, представляет собой хакерскую группу, спонсируемую северокорейским государством, которая активно действует с 2012 года. За прошедшие годы ее тактики и цели значительно изменились, что делает это сообщество особенно опасным для компаний по всему миру.

Расширение целевой аудитории

Изначально APT37 нацеливалась на южнокорейские компании, но к 2017 году её интересы охватили и другие регионы, включая:

  • Японию
  • Вьетнам
  • Компании на Ближнем Востоке, особенно в сфере здравоохранения и производства

Фишинговые кампании в 2023 году

С начала 2023 года APT37 активизировала свои фишинговые кампании, направленные на пользователей Windows и Android. Эти атаки часто используют:

  • Вредоносные файлы LNK, встроенные в ZIP-вложения
  • Фишинговые электронные письма, замаскированные под законные документы

После выполнения файлов LNK запускается многоэтапная атака с использованием пакетных сценариев и PowerShell.

Основная угроза: RokRat

Ключевой вредоносной программой, используемой APT37, является троян удаленного доступа (RAT) под названием RokRat. Эта программа обладает следующими функциями:

  • Сбор обширной системной информации
  • Передача данных на сервер управления (C2)
  • Использование облачных сервисов для коммуникации

Среди облачных сервисов, которые использует RokRat, находятся pCloud, Yandex и Dropbox.

Методы скрытности

Чтобы повысить свою скрытность во время операций, RokRat использует токены OAuth и облачные сервисы. Основные методы, применяемые для обхода систем безопасности:

  • Проверка наличия инструментов VMware
  • Создание временных файлов для оценки поведения системы

К тому же, обфускация с использованием XOR-шифрования и RSA-шифрования затрудняет обнаружение вредоносного ПО.

Безопасность и защита данных

Данные, отправляемые с сервера C2, шифруются в режиме AES-CBC, что обеспечивает защищенный канал связи. Дополнительно, RokRat может удалять свои следы, что усложняет судебно-медицинскую экспертизу.

Эта систематическая стратегия кибершпионажа, сочетающаяся с использованием легитимных облачных сервисов, подтверждает высокую степень развития и сложность тактик, используемых группой APT37.

Таким образом, APT37 продолжает оставаться значительной угрозой для международной кибербезопасности, заставляя компании пересматривать свои подходы к защите данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: