Северные кибератаки: новые угрозы от InvisibleFerret и BeaverTail

Северные кибератаки: новые угрозы от InvisibleFerret и BeaverTail

Изображение: any.run

В последние месяцы мы наблюдаем устойчивая тенденция к увеличению киберактивности со стороны Северной Кореи. Хакеры, работающие на этот режим, используют современные методы распространения вредоносного ПО, в частности новые разновидности таких программ, как BeaverTail и InvisibleFerret. Эти компоненты нацелены на технологический, финансовый и криптовалютный сектора, а также особое внимание уделяется разработчикам программного обеспечения.

Тактики киберпреступников

Кампании, связанные с этими вредоносными программами, используют различные тактики для обхода защитных механизмов. Одной из таких тактик является Contagious Interview, где организуются фальшивые собеседования при приеме на работу. Хакеры маскируют вредоносное ПО под:

  • проблемы с кодированием;
  • программное обеспечение для видеозвонков;

Глубокий анализ вредоносных программ

BeaverTail — это программа-перехватчик и загрузчик, разработанная на жестко запутанном JavaScript и предоставляемая в виде модуля NPM. Она отвечает за загрузку настройной переносимой среды Python и развертывание InvisibleFerret, которая является основным объектом исследования. InvisibleFerret демонстрирует неразборчивую структуру и использует жестко заданные константы для установки зависимостей, что значительно затрудняет анализ.

Уникальные характеристики InvisibleFerret

Данная вредоносная программа может похвастаться следующими характеристиками:

  • Более 100 функций, усложняющих анализ;
  • Отсутствие выходных данных или лог-файлов;
  • Сбор информации о жертвах, включая геолокацию и системные данные;
  • Генерация уникального идентификатора для доступа к серверам управления (C2) через исходящие HTTP-соединения.

Кроме того, InvisibleFerret взаимодействует с C2-серверами, используя необычные порты и скрывая их адреса в строках, закодированных в Base64. Это добавляет дополнительных уровней сложности для анализа и отслеживания ее действий.

Ресурсы для анализа и реагирования на угрозы

Для специалистов по кибербезопасности, обладающих доступом к платформам, таким как ANY.RUN, доступны ценные инструменты для анализа вредоносного ПО. Эта платформа объединяет более 500 000 экспертов и предоставляет интерактивные «песочницы». Главные возможности включают:

  • Наблюдение za поведением вредоносных программ;
  • Скорость обнаружения и реагирования на инциденты;
  • Инструменты для изучения индикаторов компрометации (IOCs) и связанных с угрозами файлов.

Заключение

Собранные данные и показатели, полученные благодаря ANY.RUN, играют ключевую роль в понимании поведения таких вредоносных программ, как BeaverTail и InvisibleFerret. Эти ресурсы значительно улучшают возможности киберсообществ в борьбе с растущими угрозами.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: