Подкрепяна от севернокорейското правителство заплаха е свързана с атаки, насочени към правителствен и военен персонал, мозъчни тръстове, политици, учени и изследователи в Южна Корея и САЩ.
Групата за анализ на заплахите (TAG) на Google проследява клъстера под името ARCHIPELAGO, който според нея е подгрупа на друга група за заплахи, проследявана от Mandiant под името APT43.
Технологичният гигант заяви, че е започнал да следи хакерската група през 2012 г., като добави, че е „наблюдавал, че групата се насочва към лица с опит в областта на политиката спрямо Северна Корея, като например санкции, права на човека и въпроси, свързани с неразпространението на оръжия“.
Твърди се, че приоритетите на APT43, а оттам и на ARCHIPELAGO, съвпадат с приоритетите на Главното разузнавателно бюро (ГРБ) на Северна Корея, основната служба за външно разузнаване, което предполага припокриване с група, широко известна като Кимсуки.
Веригите от атаки, организирани от ARCHIPELAGO, включват използването на фишинг имейли, съдържащи злонамерени връзки, които при кликване от страна на получателите се пренасочват към фалшиви страници за влизане, предназначени за събиране на идентификационни данни.
Тези съобщения претендират, че са от медии и мозъчни тръстове, и се стремят да примамят целите под претекст, че искат интервюта или допълнителна информация за Северна Корея.
„ARCHIPELAGO инвестира време и усилия, за да изгради връзка с мишените, като често си кореспондира с тях по електронна поща в продължение на няколко дни или седмици, преди накрая да изпрати зловредна връзка или файл“, заяви TAG.
Известно е също, че заплахата използва техниката „браузър в браузъра“ (BitB), за да визуализира измамни страници за влизане в реален прозорец, за да открадне идентификационни данни.
Нещо повече, фишинг съобщенията са се представяли за предупреждения за сигурност на акаунти в Google, за да активират заразяването, като противниковият колектив е хоствал полезен товар от зловреден софтуер като BabyShark на Google Drive под формата на празни файлове или ISO имиджи на оптични дискове.
Друга забележителна техника, възприета от ARCHIPELAGO, е използването на измамни разширения на Google Chrome за събиране на чувствителни данни, както е видно от предишни кампании, наречени Stolen Pencil и SharpTongue.
Разработката идва в момент, когато Центърът за спешно реагиране в областта на сигурността на AhnLab (ASEC) подробно описа използването от Kimsuky на алтернативен поток от данни (ADS) и въоръжени файлове на Microsoft Word за доставяне на зловреден софтуер за кражба на информация.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.