Северокорейские хакеры заполонили интернет вредоносными копиями программ с открытым кодом

Северокорейские хакеры заполонили интернет вредоносными копиями программ с открытым кодом

источник: dall-e

Группа киберпреступников Lazarus развернула масштабную кампанию Phantom Circuit, поразившую сотни систем по всему миру. Используя продуманную тактику, злоумышленники создавали копии легитимных программных продуктов с открытым исходным кодом, добавляя в них скрытые механизмы удалённого доступа.

Их расчёт был прост — разработчики и специалисты, работающие с криптовалютами, случайно установят такие программы, сделав свои устройства уязвимыми. Распространение вредоносного кода осуществлялось через популярные платформы, среди которых оказался GitLab.

Исследователи из SecurityScorecard зафиксировали всплеск атак в ноябре прошлого года — тогда жертвами стали 181 разработчик, преимущественно работающие в технологических компаниях Европы. В декабре число заражённых устройств увеличилось до 1225, при этом 284 случая пришлось на Индию и 21 — на Бразилию. Январь принёс новые потери — ещё 233 специалиста пострадали от действий хакеров, из них 110 человек работали в индийском IT-секторе. Преступники сумели заполучить доступ к учётным записям, украли токены аутентификации, пароли и другую конфиденциальную информацию.

Эксперты SecurityScorecard выяснили, что в числе изменённых и загруженных хакерами проектов оказались Web3 E-Store, CoinProperty, Codementor, а также менеджер паролей на Python и другие утилиты, связанные с криптовалютными операциями. После загрузки пользователем заражённого программного обеспечения на его устройство незаметно устанавливался бэкдор, который давал злоумышленникам возможность управлять системой, похищать чувствительные данные и передавать их на свои серверы.

Специалисты установили, что серверы управления атакой Phantom Circuit начали функционировать ещё в сентябре. Они служили каналом связи между заражёнными устройствами и инфраструктурой Lazarus Group, обеспечивали доставку вредоносного кода и пересылку украденных данных. В SecurityScorecard подчеркнули, что точный механизм обработки похищенной информации остаётся неизвестным, а детали работы серверов управления пока не установлены.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: