Северная Корея и киберпреступность: российские IP в играх

Северная Корея и киберпреступность: российские IP в играх

Источник: www.trendmicro.com

Недавнее расследование раскрывает сложную сеть киберпреступлений, за которой, как выясняется, стоят северокорейские злоумышленники. Основным инструментом в их арсенале стала программа Void Dokkaebi intrusion set, а также методы анонимизации, включая использование российских IP-адресов, VPN и прокси-серверов.

Использование российских IP-адресов

Расследования показали, что многократно использовавшиеся российские IP-адреса связаны с виртуальными частными серверами (VPS) и VPN. Эти технологии позволяют северокорейским ИТ-работникам осуществлять незаконную деятельность, включая:

  • Кражу криптовалюты;
  • Aтаки методом перебора на цифровые кошельки;
  • Значительное использование виртуальных частных серверов для скрытия своего местоположения.

Активные действия и привлечение талантов

Инфраструктура, задействованная в этих кибератаках, принадлежит компаниям из Хасана и Хабаровска. Есть подтверждения, что северокорейские агенты активно используют локальные сервисы для привлечения ИТ-специалистов через поддельные каналы трудоустройства. Примечательно, что:

  • Обнаружены учебные материалы на неродном английском языке, описывающие настройку серверов управления вредоносным ПО Beavertail;
  • Поддельные компании, такие как BlockNovas, используются для создания иллюзии законных рабочих возможностей в сфере Web3 и блокчейн технологий.

Требования к новым методам анонимизации

Анализ методов анонимизации, связанных с кибератаками, показал, что активно используются VPN, включая Astrill, и RDP VPS-серверы, доступ к которым осуществляется с российских IP-адресов. Некоторые случаи использования незащищенной сети приводили к раскрытию настоящего местонахождения злоумышленников.

Новые угрозы и расширение географии

С момента, когда в 2017 году «ТрансТелеком» стал дополнительным интернет-провайдером для Северной Кореи, был зафиксирован рост диапазонов IP-адресов, используемых северокорейскими хакерами. Технические индикаторы этих кампаний указывают на то, что они нацелены не только на кражу криптовалюты, но и создают новые угрозы, угрожающие безопасности информации и шпионским операциям.

Заключение

Объем и географическое распространение киберугроз, связанных с Северной Кореей, указывают на то, что эти субъекты способны использовать международный кадровый потенциал, демонстрируя свою гибкость и адаптивность в оперативной тактике. Ситуация требует внимательного мониторинга и стратегических мер.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: