Η ομάδα APT37, που συνδέεται με τη Βόρεια Κορέα και είναι επίσης γνωστή ως ScarCruft, Ruby Sleet και Velvet Chollima, έχει επεκτείνει το οπλοστάσιό της με νέο, εξελιγμένο malware που στοχεύει συστήματα Windows.

Από το 2012, η ομάδα επικεντρώνεται κυρίως σε άτομα της Νότιας Κορέας που συνδέονται με το καθεστώς της Βόρειας Κορέας ή εμπλέκονται σε δραστηριότητες υπεράσπισης των ανθρωπίνων δικαιωμάτων.
Ο φορέας απειλής έχει τώρα εισαγάγει ένα νέο backdoor βασισμένο στη γλώσσα Rust, με την ονομασία Rustonotto. Ταυτόχρονα, έχει ενισχύσει τις Python-based injection τεχνικές του για την ανάπτυξη του εργαλείου παρακολούθησης FadeStealer.
Η τελευταία καμπάνια δείχνει την εξέλιξη της APT37 στην υιοθέτηση σύγχρονων γλωσσών προγραμματισμού και προηγμένων τεχνικών injection.
Δείτε επίσης: Έρχονται αυτόνομες AI επιθέσεις ransomware
APT37: Νέα malware και τεχνικές μόλυνσης
Η αλυσίδα επίθεσης ξεκινά με spear-phishing emails που περιέχουν κακόβουλα αρχεία συντόμευσης Windows ή αρχεία Compiled HTML Help (CHM). Αυτοί οι αρχικοί φορείς οδηγούν στην ανάπτυξη πολλαπλών στοιχείων κακόβουλου λογισμικού που ενορχηστρώνονται μέσω ενός ενιαίου διακομιστή εντολών και ελέγχου.

Η ενσωμάτωση της γλώσσας προγραμματισμού Rust αντιπροσωπεύει μια σημαντική αλλαγή για την ομάδα, επιτρέποντας ενδεχομένως επιθέσεις σε πολλαπλές πλατφόρμες και διατηρώντας τη λειτουργικότητα ενός lightweight backdoor.
Οι ερευνητές της Zscaler εντόπισαν αυτό το εξελιγμένο σύμπλεγμα κακόβουλου λογισμικού, που λειτουργεί από τον Ιούνιο του 2025, αποκαλύπτοντας τη συνεχιζόμενη βελτίωση των τακτικών κοινωνικής μηχανικής και των τεχνικών δυνατοτήτων της ομάδας.
Η καμπάνια χρησιμοποιεί το Transactional NTFS (TxF) για κρυφό code injection, δείχνοντας προηγμένες τεχνικές αποφυγής. Οι ερευνητές παρατήρησαν την APT37 να χρησιμοποιεί ευάλωτους web servers ως υποδομή C2, χρησιμοποιώντας ένα ενιαίο PHP script για να ελέγχει ολόκληρο το malware toolkit, συμπεριλαμβανομένων των Rustonotto, Chinotto και FadeStealer.
Δείτε επίσης: Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware
Πιο αναλυτικά η αλυσίδα μόλυνσης
Η μεθοδολογία επίθεσης περιλαμβάνει πολλαπλά στάδια παράδοσης και εκτέλεσης payload. Όπως προείπαμε, η αρχική παραβίαση συμβαίνει είτε μέσω αρχείων συντόμευσης Windows με PowerShell scripts είτε μέσω αρχείων CHM που καθιερώνουν μηχανισμούς registry persistence.
Αυτοί οι φορείς στη συνέχεια αναπτύσσουν το backdoor Rustonotto, που λειτουργεί ως lightweight command executor, ικανό να λαμβάνει Base64-encoded εντολές Windows και να επιστρέφει τα αποτελέσματα εκτέλεσης στην υποδομή του φορέα απειλής.
Η πιο εξελιγμένη πτυχή αυτής της καμπάνιας περιλαμβάνει την ανάπτυξη του FadeStealer μέσω ενός Python-based injection μηχανισμού, που χρησιμοποιεί το Process Doppelgänging. Ο φορέας απειλής παραδίδει κακόβουλα payloads συσκευασμένα σε αρχεία Microsoft Cabinet, τα οποία περιέχουν τρία κρίσιμα στοιχεία: ένα νόμιμο Python module μετονομασμένο σε tele_update.exe, ένα compiled Python module (tele.conf) υπεύθυνο για την αποκρυπτογράφηση και το injection, και το κρυπτογραφημένο FadeStealer payload (tele.dat).

Το Python injection script (TransactedHollowing.py), χρησιμοποιεί τα Windows Transactional NTFS APIs για να δημιουργήσει προσωρινά αρχεία εντός πλαισίων συναλλαγών. Η ρουτίνα αποκρυπτογράφησης εξάγει κλειδιά XOR από το payload και εφαρμόζει προσαρμοσμένους αλγορίθμους αποκρυπτογράφησης για να αποκαλύψει το τελικό εκτελέσιμο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η τεχνική Process Doppelgänging περιλαμβάνει τη δημιουργία section objects από transacted files, την αντιστοίχισή τους σε ανεσταλμένες νόμιμες διαδικασίες και τη χειραγώγηση των thread contexts για ανακατεύθυνση του execution flow.
Δείτε επίσης: Το LunaLock ransomware επιτίθεται σε καλλιτέχνες
Το FadeStealer λειτουργεί ως ένα ολοκληρωμένο εργαλείο παρακολούθησης, πραγματοποιώντας καταγραφή πληκτρολογήσεων σε πραγματικό χρόνο, καταγράφοντας στιγμιότυπα οθόνης κάθε 30 δευτερόλεπτα, καταγράφοντας συνεδρίες ήχου 5 λεπτών και παρακολουθώντας συσκευές USB κάθε ώρα. Το κακόβουλο λογισμικό δημιουργεί timestamped archives με hardcoded password protection, χρησιμοποιώντας ενσωματωμένα εργαλεία RAR για συμπίεση δεδομένων και εξαγωγή μέσω αιτημάτων HTTP POST με multipart form data.
APT37: Τα βασικότερα στοιχεία των νέων επιθέσεων
| Malware Component | Programming Language | Primary Function | Persistence Method | Communication |
|---|---|---|---|---|
| Rustonotto | Rust | Lightweight backdoor | Scheduled Task (MicrosoftUpdate) | HTTP with Base64 encoding |
| Chinotto | PowerShell | Command execution and file operations | Registry Run key | HTTP POST requests |
| FadeStealer | Windows PE (via Python injection) | Surveillance and data exfiltration | Registry Run key (TeleUpdate) | HTTP multipart uploads |
| Python Loader | Python | Process injection and payload deployment | Embedded in legitimate processes | Local file operations |
Η τεχνική πολυπλοκότητα της καμπάνιας σε συνδυασμό με την στοχευμένη κοινωνική μηχανική δείχνει τη συνεχιζόμενη εξέλιξη της APT37 και την επίμονη απειλή για άτομα και οργανισμούς που συνδέονται με υποθέσεις της Βόρειας Κορέας.
