Северные кибератаки: новые угрозы от InvisibleFerret и BeaverTail

Изображение: any.run
В последние месяцы мы наблюдаем устойчивая тенденция к увеличению киберактивности со стороны Северной Кореи. Хакеры, работающие на этот режим, используют современные методы распространения вредоносного ПО, в частности новые разновидности таких программ, как BeaverTail и InvisibleFerret. Эти компоненты нацелены на технологический, финансовый и криптовалютный сектора, а также особое внимание уделяется разработчикам программного обеспечения.
Тактики киберпреступников
Кампании, связанные с этими вредоносными программами, используют различные тактики для обхода защитных механизмов. Одной из таких тактик является Contagious Interview, где организуются фальшивые собеседования при приеме на работу. Хакеры маскируют вредоносное ПО под:
- проблемы с кодированием;
- программное обеспечение для видеозвонков;
Глубокий анализ вредоносных программ
BeaverTail — это программа-перехватчик и загрузчик, разработанная на жестко запутанном JavaScript и предоставляемая в виде модуля NPM. Она отвечает за загрузку настройной переносимой среды Python и развертывание InvisibleFerret, которая является основным объектом исследования. InvisibleFerret демонстрирует неразборчивую структуру и использует жестко заданные константы для установки зависимостей, что значительно затрудняет анализ.
Уникальные характеристики InvisibleFerret
Данная вредоносная программа может похвастаться следующими характеристиками:
- Более 100 функций, усложняющих анализ;
- Отсутствие выходных данных или лог-файлов;
- Сбор информации о жертвах, включая геолокацию и системные данные;
- Генерация уникального идентификатора для доступа к серверам управления (C2) через исходящие HTTP-соединения.
Кроме того, InvisibleFerret взаимодействует с C2-серверами, используя необычные порты и скрывая их адреса в строках, закодированных в Base64. Это добавляет дополнительных уровней сложности для анализа и отслеживания ее действий.
Ресурсы для анализа и реагирования на угрозы
Для специалистов по кибербезопасности, обладающих доступом к платформам, таким как ANY.RUN, доступны ценные инструменты для анализа вредоносного ПО. Эта платформа объединяет более 500 000 экспертов и предоставляет интерактивные «песочницы». Главные возможности включают:
- Наблюдение za поведением вредоносных программ;
- Скорость обнаружения и реагирования на инциденты;
- Инструменты для изучения индикаторов компрометации (IOCs) и связанных с угрозами файлов.
Заключение
Собранные данные и показатели, полученные благодаря ANY.RUN, играют ключевую роль в понимании поведения таких вредоносных программ, как BeaverTail и InvisibleFerret. Эти ресурсы значительно улучшают возможности киберсообществ в борьбе с растущими угрозами.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



