Предполагаемая северокорейская атака через PyPI: стиллер и тройное закрепление

Исследователи описали вторжение в цепочку поставок, связанное с Северной Кореей. По оценкам, атака соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima. Также возможно пересечение с APT37.

Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory. Для проникновения использовались троянизированный пакет PyPI pybitjs и поддельный репозиторий с заданиями по программированию.

Загрузка вредоносных компонентов

Выполнение началось с загрузчика Node.js, который установил соединение с IP-адресом 23.27.13.135. YARA идентифицировала загрузчик как WinosStager.

Дополнительные полезные нагрузки загружались через curl с домена files.catbox.moe и из исходного README на GitLab. Полученные файлы сохранили под именами SvcHostUpdate.py и SvcHostUpdate.js, после чего систему перезагрузили.

В ходе вторжения зафиксировали интерактивную активность, или hands-on-keyboard, от имени SYSTEM. Оператор использовал неинтерактивный PowerShell, чтобы загрузить и установить Python 3.14 на уровне всей системы, а затем выполнил команду SvcHostUpdate.py --deploy.

Сбор данных и признаки стиллера

Для работы вредоносной программы установили Python-пакеты requests, pyperclip, mss и Pillow. Они обеспечивали HTTP-коммуникацию, сбор данных из буфера обмена, захват экрана и кражу данных.

Исследователи зафиксировали обращение к LSASS. Логика обнаружения также выявила поведение, связанное с информационными крадущими программами, или stealers, типа XFiles и OmniStealer.

Кроме того, в каталоге «Загрузки» пользователя разместили защищённый паролем ZIP-архив.

Закрепление в системе

Для закрепления использовали три избыточных механизма. Каждый из них маскировался под MicrosoftCLROptimization и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET.

  • запланированная задача;
  • ключ Run в реестре;
  • загрузчик VBS в папке «Автозагрузка».

Стиллер передавал информацию об узле на 150.251.113.223:8443, используя ротацию строк user-agent браузеров.

Инфраструктура, связанная с криптовалютами

Сетевая телеметрия зафиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC. Среди обнаруженных адресов были 1rpc.io и ethereum-rpc.publicnode.com. Такая активность соответствует целевому воздействию на криптовалюты и кошельки.

Рекомендации для обнаружения

В отчёте перечислены признаки, которые могут использоваться для выявления подобных атак:

  • вызов curl из Node.js или cmd.exe в адрес анонимных файловых хостов;
  • установка интерпретаторов PowerShell на уровне всей системы;
  • неожиданная установка через pip библиотек для работы с буфером обмена или захвата экрана;
  • прямые HTTP-соединения с публичными IP-адресами на порту 8443;
  • артефакты закрепления MicrosoftCLROptimization в каталоге systemprofile.

Также рекомендуется проводить сканирование зависимостей в репозиториях пакетов PyPI, npm и других.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: