Угрозы кибербезопасности: новые схемы TA444/BlueNoroff

Изображение: hunt.io
В результатах недавнего исследования исследователей The Hunt были выявлены важные сведения о киберугрозах, связанных с Северной Кореей (КНДР). Обнаруженный сервер, в частности, продемонстрировал HTTP-ответы, которые указывали на подозрительную активность, связанной с разнообразными виртуальными встречами.
Подробности об исследованиях
Во время анализа инфраструктуры, связанной с Северной Кореей, были выявлены следующие ключевые моменты:
- Обнаружение приложения для macOS «JustJoin», которое используется для мониторинга собраний в Zoom.
- Связь группы TA444/BlueNoroff с доменами, имитирующими законные бизнесы.
- Использование фишинговых доменов для распространения вредоносного ПО.
- Опора на виртуальные частные серверы (VPS), особенно от провайдера Hostwinds.
Структура и тактика TA444/BlueNoroff
Группа BlueNoroff известна своей структурированной, но адаптируемой тактикой управления инфраструктурой. Они часто используют:
- Повторное использование инфраструктуры, включая общие домены и переработанные сертификаты TLS.
- Оптимизацию ресурсов, что позволяет аналитикам проще связывать элементы их инфраструктуры.
Выявленные IP-адреса и домены
В результате расследования был идентифицирован IP-адрес 23.254.167.216, размещенный на Hostwinds в Соединенных Штатах. На этом сервере были следующие характеристики:
- HTTP-сервис, доступный на порту 80.
- Использование Apache, OpenSSL и PHP для повышения безопасности серверов.
- Четыре домена, в том числе «make-hex-32332e3235342e3136372e323136-rr.1u.ms» и «a0info.v6.army», уверенно связаны с BlueNoroff.
Обнаружение фишинговой активности
Второй исследуемый сервер продемонстрировал четыре связанных домена, открытые порты для SSH, HTTP и почты, что может указывать на фишинговую активность. Два из доменов были автоматически сгенерированы, а остальные два, зарегистрированные через NameCheap, указывали на пустые страницы, требующие дальнейшего анализа.
Заключение
Возвращение целевой страницы «JustJoin», связанных с TA444/BlueNoroff, подчеркивает необходимость мониторинга подозрительных доменов, имитирующих легальные сервисы. Раннее обнаружение и мониторинг HTML-хэшей, связанных с вредоносными страницами, могут помочь снизить риски и предотвратить атаки в будущем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.



