Hacker grubuna atfedilen yeni bir siber suç kampanyası Lazarus (Kuzey Kore)şirketlere erişim sağlamak ve hassas bilgileri çalmak için sahte Zoom ve Google Meet toplantıları oluşturuyor. Kötü amaçlı bir program (kötü amaçlı yazılım) aracılığıyla, macOS (Elma) izinsiz girişleri kolaylaştıran şifrelerinizi, tarama geçmişinizi ve bilgilerinizi almak için. Bildiği kadarıyla Zurna, Latin Amerikalı şirketlerin vakaları var Zaten bu tür saldırıların hedefi olan fintech dünyasıyla ilgili.
Bilgiler, bir bilgisayar korsanı ve siber suç istihbaratı uzmanı olan Mauro Eldritch tarafından yürütülen ve bu tehdidin nasıl işlediğini ayrıntılarıyla anlatan bir makale yayınlayan bir soruşturmadan geliyor: Saldırı, bir video görüşmesine sahte bir davetle başlıyor ve bir video görüşmesiyle devam ediyor. Teknik hata iddiası Bu, kurbanı bir komutu kopyalayıp yapıştırmaya zorlar ve kimlik bilgilerinin, aktif tarayıcı oturumlarının ve Apple'dan şifre verilerinin çalınmasıyla sona erer.
Kuzey Kore'nin kurumsal siber suç dünyasındaki varlığı artıyor. 2023 yılında bilgisayar korsanı, kullanıcıları kandırmak ve bilgi çıkarmaya çalışmak için QR kod oluşturucu gibi görünen kötü amaçlı bir programın aktif bir kampanyasını keşfetti. Geçen yıl, Kuzey Koreli ajanların sahte röportaj kampanyası devam etti Meksikalı bir fintech'e sızmak istiyorlardı.
Analist kötü amaçlı yazılımın adını verdi “Mach-O Adam”macOS'taki ikili yapının adının (Mach-O) ve Village People'ın tarihi şarkısının yer aldığı bir kelime oyununda.
Kötü amaçlı yazılım nasıl çalışır?
ANY.RUN platformunda yayınlanan analize göre enfeksiyon sosyal mühendislikle başlıyor: Çalışanın aldatılması. Araştırmaya göre Telegram, mağdurla iletişim kurmak için en sevilen uygulamalardan biri (bu nedenle şirketler çalışanlarından resmi olmayan iletişim uygulamalarını kullanmamalarını istiyor, Slack veya Teams gibi).
Çoğu zaman kripto dünyasındaki şahsiyetlerden çalınan hesapları yatırımcı olarak kullanıyorlar ve mağdurları aramak için bu iletişim listelerinden yararlanıyorlar. Bu adım çok önemlidir ve kurbanın bu mesajları göndereni neden “bildiğini” açıklar: Bunun meşru bir değişim olduğuna inanıyorum.
Bağlantı, Zoom'u, Google Meet'i ve hatta Microsoft Teams'i taklit eden sahte bir sayfaya yönlendiriyor. Bir kez orada, iddia edilen bir teknik hata ortaya çıkıyor ve mağdur, sorunu “düzeltmek” için bir talimat alıyor: bir komutu kopyalayıp, komutların metin olarak yürütülmesine izin veren dahili bir sistem arayüzü olan Mac Terminaline yapıştırın. Saldırının anahtarı budur: kullanıcının kendisi bir emri yerine getirir. saldırgana kapıyı açarSistemdeki bir güvenlik açığından yararlanmak yerine.
O andan itibaren kötü amaçlı yazılım, Zoom'u, Teams'i ve hatta bir sistem mesajını taklit edebilecek sahte bir uygulamayı indirir. Bu pencere kullanıcıdan Mac şifresini birkaç kez girmesini ister. Bu sırada program arka planda bilgisayardan bilgi toplamaya başlar, mekanizmalar kurar. bilgisayar yeniden başlatılsa bile etkin kalır kayıtlı tarayıcı kimlik bilgilerini, çerezleri ve açık oturumları arar.
Eldritch'in analizine göre tüm bu bilgiler sıkıştırılıyor ve saldırganlara Telegram aracılığıyla gönderiliyor. O andan itibaren, çalınan bu bilgilerin kullanım alanları birden fazla olabilir ancak bunlar her zaman kötü amaçlara yönelik olma eğilimindedir.
Yeni olmayan bu operasyonun özelliği, Latin Amerika'daki şirketleri hedef aldığının tespit edilmesiydi.
Lazarus: Kuzey Kore, bölgede aktif
Kim Jong-un, Kuzey Kore'nin Pyongyang kentinde. Fotoğraf Kuzey Kore Devlet Haber Ajansı (Kcna) tarafından sağlanmıştır – EFELazarus, yıllardır Kuzey Kore rejimiyle bağlantılı olan dünyanın en ünlü ve kalıcı hacker gruplarından birinin bilinen adıdır. Faaliyetinin ilk izleri, araştırmacıların bunu Güney Kore'ye karşı casusluk ve sabotaj kampanyalarıyla ilişkilendirmeye başladığı 2000'lerin sonu ile 2010'ların başı arasında ortaya çıkıyor.
Zamanla bir siber casusluk aktörü olarak görülmekten küresel ölçekte siyasi operasyonları, bilgi hırsızlığını, yıkıcı saldırıları ve mali darbeleri birleştiren hibrit bir makineye dönüştü.
Açıkça söylemek gerekirse, her ne kadar “Kuzey Koreli bilgisayar korsanlarından” bahsetsek de, teknik terminolojide onların eylemlerinin “Kuzey Kore'ye atfediliyor”ilişkilendirmede “güven dereceleri”nden bahsetmenin yanı sıra. Mach-O Man örneğinde, arkasında Lazarus'un olduğuna duyulan güven yüksektir.
“Mach-O Man kampanyasını The Whitelist Illusion gibi önceki Check Point araştırmalarıyla birlikte analiz ettiğimizde, Lazarus'un çalışma biçiminde net bir model ortaya çıkıyor: güveni bir giriş noktası olarak kullanmak” diyor kendisiyle yaptığı görüşmede Zurna Alejandro Botter, Check Point'in Güney Latin Amerika mühendislik müdürü.
“İnsanları normal görünen eylemler yapmaya yönlendiren sahte sanal toplantılar yoluyla ya da kripto ortamlarında daha önce güvenli olduğu düşünülen ilişkilerin kullanılması yoluyla, grup doğrudan saldırılardan kaçınıyor ve bunun yerine fark edilmemek için meşru süreçlere güveniyor” diye ekliyor.
“Check Point'in bakış açısına göre bu etkinliğin nasıl gerçekleştiği önemli. Lazarus'ta zaman içinde gözlemlediğimiz model ve trendlerle uyumlu. Önceki araştırmalar, bu aktörün yüksek düzeyde yönlendirilmiş operasyonlara öncelik verdiğini, yüksek değerli profillere ve ortamlara odaklandığını ve hedeflerinin teknolojik ve operasyonel bağlamlarına uyarlandığını gösteriyor” diye devam ediyor.
“Bu anlamda, belirli kullanıcıları hedefleyen güvenilir tuzakların kullanılması ve düşük gürültülü ilk erişim mekanizmalarının tercih edilmesi, kötü amaçlı yazılım veya ilgili kampanyadan bağımsız olarak grubun tutarlı stratejisini güçlendiriyor” diye bitiriyor.
En iyi bilinen Lazarus saldırıları arasında 2014 yılında Sony Pictures'ın yayınlanmamış filmleri, şirket içi e-postaları ve çalışan verilerini açığa çıkaran saldırısı yer alıyor; 2016 yılında Bangladeş Merkez Bankası'ndan SWIFT sistemi ve fidye yazılımı aracılığıyla 81 milyon ABD doları çalındı 2017'de Ağlamak İstiyorumdünyanın en popüleri: 150'den fazla ülkede yüz binlerce bilgisayara bulaştı.
Üstelik son yıllarda Lazarus bir kez daha sahnenin merkezinde yer alıyordu. kripto ekosistemine odaklanması: 2022'de FBI, Axie Infinity oyunuyla bağlantılı Ronin ağından yaklaşık 620 milyon ABD dolarının çalınmasından onun sorumlu olduğunu tespit etti.

Bir yanıt yazın