Сложные атаки на криптовалюты: угроза от северокорейских хакеров

Сложные атаки на криптовалюты: угроза от северокорейских хакеров

Источник: www.silentpush.com

Исследователи из компании Silent Push представили тревожный отчет о деятельности северокорейской APT-группы, известной как Contagious Interview, которая является подгруппой знаменитой Lazarus group. В рамках своих операций группа использует три консалтинговые компании по криптовалютам в качестве прикрытия: BlockNovas LLC, Angeloper Agency и SoftGlide LLC.

Методы социальной инженерии

Контингентом этого киберпреступного объединения стали соискатели работы в секторе криптовалют. Группа применяет сложные методы социальной инженерии, предлагая «приманки для собеседований с вредоносными программами» для распространения вредоносного ПО.

Вредоносные программы и их механизмы

Вредоносные программы, которые исследователи связывают с этой операцией, включают:

  • BeaverTail
  • InvisibleFerret
  • OtterCookie

Эти программы распространяются через мошеннические предложения о работе и поддельные профили сотрудников, созданные с использованием искусственно сгенерированных изображений.

Инфраструктура и управление

Аналитики Silent Push выявили домен управления (C2) lianxinxiao.com, который выступает как промежуточный и оперативный центр для вредоносного ПО. Вредоносная программа BeaverTail построена на JavaScript, в то время как InvisibleFerret работает как многоступенчатый троян на Python.

Значимость и целевая аудитория

BeaverTail представляет собой многогранную угрозу, позволяя осуществлять удаленный доступ и кражу информации. Этот вредоносный софт эффективен на основных операционных системах — Linux, macOS и Windows — и активирует различные механизмы контроля после первоначального заражения.

Целевой характер атак

Мониторинг, проведенный Silent Push, показал, что BeaverTail использует замысловатые скрипты для извлечения конфиденциальной информации из криптовалютных кошельков и расширений браузера, демонстрируя высокий уровень таргетинга на криптовалютные активы.

Исследователи отметили, что помимо использования поддельных объявлений о приеме на работу, хакеры активно вовлекают потенциальные жертвы в мошеннические процессы собеседования, что зачастую приводит к заражению вредоносным ПО через переходы по предоставленным ссылкам.

Заключение

Данная кампания характеризуется высоким уровнем сложности и запутанности. В нескольких репозиториях на GitHub обнаружен вредоносный код, предназначенный для маскировки. Учитывая все вышеизложенное, можно сказать, что северокорейская группа представляет собой значительную угрозу для пользователей криптовалютных сервисов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: