Угрозы кибербезопасности: новые схемы TA444/BlueNoroff

Угрозы кибербезопасности: новые схемы TA444BlueNoroff

Изображение: hunt.io

В результатах недавнего исследования исследователей The Hunt были выявлены важные сведения о киберугрозах, связанных с Северной Кореей (КНДР). Обнаруженный сервер, в частности, продемонстрировал HTTP-ответы, которые указывали на подозрительную активность, связанной с разнообразными виртуальными встречами.

Подробности об исследованиях

Во время анализа инфраструктуры, связанной с Северной Кореей, были выявлены следующие ключевые моменты:

  • Обнаружение приложения для macOS «JustJoin», которое используется для мониторинга собраний в Zoom.
  • Связь группы TA444/BlueNoroff с доменами, имитирующими законные бизнесы.
  • Использование фишинговых доменов для распространения вредоносного ПО.
  • Опора на виртуальные частные серверы (VPS), особенно от провайдера Hostwinds.

Структура и тактика TA444/BlueNoroff

Группа BlueNoroff известна своей структурированной, но адаптируемой тактикой управления инфраструктурой. Они часто используют:

  • Повторное использование инфраструктуры, включая общие домены и переработанные сертификаты TLS.
  • Оптимизацию ресурсов, что позволяет аналитикам проще связывать элементы их инфраструктуры.

Выявленные IP-адреса и домены

В результате расследования был идентифицирован IP-адрес 23.254.167.216, размещенный на Hostwinds в Соединенных Штатах. На этом сервере были следующие характеристики:

  • HTTP-сервис, доступный на порту 80.
  • Использование Apache, OpenSSL и PHP для повышения безопасности серверов.
  • Четыре домена, в том числе «make-hex-32332e3235342e3136372e323136-rr.1u.ms» и «a0info.v6.army», уверенно связаны с BlueNoroff.

Обнаружение фишинговой активности

Второй исследуемый сервер продемонстрировал четыре связанных домена, открытые порты для SSH, HTTP и почты, что может указывать на фишинговую активность. Два из доменов были автоматически сгенерированы, а остальные два, зарегистрированные через NameCheap, указывали на пустые страницы, требующие дальнейшего анализа.

Заключение

Возвращение целевой страницы «JustJoin», связанных с TA444/BlueNoroff, подчеркивает необходимость мониторинга подозрительных доменов, имитирующих легальные сервисы. Раннее обнаружение и мониторинг HTML-хэшей, связанных с вредоносными страницами, могут помочь снизить риски и предотвратить атаки в будущем.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: