APT38: финансовые кибератаки Северной Кореи и сложности атрибуции

APT38: финансовые кибератаки Северной Кореи и сложности атрибуции

Северокорейские кибератаки вызывают серьезные затруднения в установлении точного авторства из-за совпадений в соглашениях об именах между разными хакерскими группами. В то время как многие исследователи безопасности категоризируют всю деятельность, поддерживаемую северокорейским государством, под общим именем Lazarus Group, внутри этого объединения существуют отдельные подгруппы с разными целями и методами. В частности, внимание экспертов привлекает APT38, также известная как Bluenoroff, которая специализируется на финансовых атаках, наряду с Andariel и APT43 (Kimsuky), ориентированными на военные операции и шпионаж соответственно.

APT38: финансовый киберпреступник с 2014 года

Связанная с Главным разведывательным управлением Северной Кореи (RGB) группа APT38 действует примерно с 2014 года и отличается четко выраженной финансовой мотивацией. В числе ее целей — банки, криптовалютные биржи и банкоматы, расположенные как минимум в 38 странах мира. Ключевые инциденты с участием APT38 включают:

  • Ограбление банка в Бангладеш в 2016 году, когда хакеры похитили $81 миллион.
  • Кибератаки 2018 года на мексиканский банк Bancomext и чилийский Banco de Chile, заключавшиеся в деструктивных действиях, направленных на срыв усилий по реагированию на инциденты.

Хотя Lazarus Group с 2009 года известна проведением операций при поддержке государства, направленных на политические структуры и критически важную инфраструктуру, APT38 сохраняет фокус именно на финансовых преступлениях.

Совместное использование ресурсов и сложности атрибуции

Инструменты, инфраструктура и кадры внутри северокорейских APT-групп во многом пересекаются. Такая интеграция приводит к значительным сложностям при попытке точного установления авторства отдельных атак. Аналитики по безопасности часто объединяют их под зонтичным названием Lazarus Group, одновременно признавая уникальные особенности каждой подгруппы:

  • Andariel — специализируется на кибероперациях военного характера;
  • APT38 — сосредоточена на финансовых кибератаках;
  • APT43 (Kimsuky) — занимается кибершпионажем.

Новейшие данные о инфраструктуре APT38

Недавние исследования выявили конкретные IP-адреса, связанные с активной киберактивностью APT38. В частности:

  • IP-адрес 104.168.151.116 использовался для запуска текущих фишинговых доменов, высоко схожих с ранее связываемыми с этим адресом ресурсами.
  • IP-адрес 104.168.136.24 играет роль сервера управления вредоносным ПО, используемым группой.

Особое внимание привлекает факт применения вредоносного ПО семейства Cosmic Rust, которое ориентировано на системы macOS. Это свидетельствует о нацеленности APT38 на мультиплатформенные атаки и ее способности адаптироваться к различным операционным системам.

Выводы

Кибератаки Северной Кореи продолжают оставаться одной из наиболее сложных и изощренных угроз в мировой кибербезопасности. Что особенно важно — их структура распределена между несколькими дочерними группами с разными сферами специализации, что затрудняет идентификацию и пресечение атак. При этом деятельность APT38 ясно демонстрирует растущий уровень технической оснащенности и стратегическое злоупотребление финансовой инфраструктурой в глобальном масштабе.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: