Подкрепяният от севернокорейската държава АТР, известен като TA444, се завръща с нов лъскав зловреден софтуер, насочен към потребителите на macOS, наречен „SpectralBlur“. Персонализираният инструмент е най-новият от поредицата собствени зловредни програми, които групата за напреднали постоянни заплахи (APT) генерира постоянно – черта, която я отличава от други заплахи, спонсорирани от КНДР.
Според изследователя на заплахи от Proofpoint Грег Лесневич TA444 (известна още като APT38, BlueNoroff, BlackAlicanto, Coperenicum, Sapphire Sleet и Stardust Chollima) е дебютирала със зловредния софтуер SpectralBlur през август. Това е „умерено способна задна врата, която може да качва/изтегля файлове, да стартира шел, да актуализира конфигурацията си, да изтрива файлове, да хибернира или да спи въз основа на команди, издадени от [сървъра за управление и контрол]“, обясни той в публикация в личния си блог тази седмица.
TA444 често се припокрива с добре известния си братовчед APT, Lazarus Group. Например Лесневич отбеляза, че зловредният софтуер SpectralBlur съдържа в кода си подобни низове като крадеца на данни за macOS KandyKorn, който се появи в началото на ноември в кампании на Lazarus Group, използвани за насочване към блокчейн инженери, свързани с борси за криптовалути. Впоследствие Proofpoint успя да свърже KandyKorn и с TA444 чрез анализ на фишинг кампания.
SpectralBlur е само най-новият инструмент, предназначен за преследване на потребители на macOS, които се превръщат в особен фокус за севернокорейските нападатели от националната държава. „TA444 продължава да работи бързо и яростно с тези нови семейства зловреден софтуер за macOS“, пише Lesnewich.
В по-ранен анализ на Proofpoint се посочва, че създаването на зловреден софтуер – особено под формата на задни врати след експлоатиране като SpectralBlur и KandyKorn – е мястото, където TA444 наистина се отличава, което предполага, че „наред с операторите на TA444 има вграден или поне посветен на разработката на зловреден софтуер елемент“.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.