Северная Корея и киберпреступность: российские IP в играх

Источник: www.trendmicro.com
Недавнее расследование раскрывает сложную сеть киберпреступлений, за которой, как выясняется, стоят северокорейские злоумышленники. Основным инструментом в их арсенале стала программа Void Dokkaebi intrusion set, а также методы анонимизации, включая использование российских IP-адресов, VPN и прокси-серверов.
Использование российских IP-адресов
Расследования показали, что многократно использовавшиеся российские IP-адреса связаны с виртуальными частными серверами (VPS) и VPN. Эти технологии позволяют северокорейским ИТ-работникам осуществлять незаконную деятельность, включая:
- Кражу криптовалюты;
- Aтаки методом перебора на цифровые кошельки;
- Значительное использование виртуальных частных серверов для скрытия своего местоположения.
Активные действия и привлечение талантов
Инфраструктура, задействованная в этих кибератаках, принадлежит компаниям из Хасана и Хабаровска. Есть подтверждения, что северокорейские агенты активно используют локальные сервисы для привлечения ИТ-специалистов через поддельные каналы трудоустройства. Примечательно, что:
- Обнаружены учебные материалы на неродном английском языке, описывающие настройку серверов управления вредоносным ПО Beavertail;
- Поддельные компании, такие как BlockNovas, используются для создания иллюзии законных рабочих возможностей в сфере Web3 и блокчейн технологий.
Требования к новым методам анонимизации
Анализ методов анонимизации, связанных с кибератаками, показал, что активно используются VPN, включая Astrill, и RDP VPS-серверы, доступ к которым осуществляется с российских IP-адресов. Некоторые случаи использования незащищенной сети приводили к раскрытию настоящего местонахождения злоумышленников.
Новые угрозы и расширение географии
С момента, когда в 2017 году «ТрансТелеком» стал дополнительным интернет-провайдером для Северной Кореи, был зафиксирован рост диапазонов IP-адресов, используемых северокорейскими хакерами. Технические индикаторы этих кампаний указывают на то, что они нацелены не только на кражу криптовалюты, но и создают новые угрозы, угрожающие безопасности информации и шпионским операциям.
Заключение
Объем и географическое распространение киберугроз, связанных с Северной Кореей, указывают на то, что эти субъекты способны использовать международный кадровый потенциал, демонстрируя свою гибкость и адаптивность в оперативной тактике. Ситуация требует внимательного мониторинга и стратегических мер.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



