ΑρχικήinetΗ Kimsuky εκμεταλλεύεται το GitHub για διανομή malware

Η Kimsuky εκμεταλλεύεται το GitHub για διανομή malware

Η ομάδα APT Kimsuky, που υποστηρίζεται από τη Βόρεια Κορέα, έχει εντείνει τις κυβερνοεπιχειρήσεις της, χρησιμοποιώντας αποθετήρια του GitHub για διανομή malware και εξαγωγή δεδομένων, σηματοδοτώντας μια εξέλιξη στη μεθοδολογία των επιθέσεών τους.

Δείτε επίσης: GPUGate malware: Εκμετάλλευση GitHub και Google Ads για επιθέσεις

Kimsuky
Η Kimsuky εκμεταλλεύεται το GitHub για διανομή malware

Αυτή η τελευταία εκστρατεία δείχνει την αυξανόμενη εξειδίκευση της ομάδας Kimsuky στην εκμετάλλευση νόμιμων υποδομών cloud για την αποφυγή παραδοσιακών μέτρων ασφαλείας, ενώ διατηρεί συνεχή πρόσβαση σε παραβιασμένα συστήματα.

Η αλυσίδα επίθεσης ξεκινά με ένα κακόβουλο αρχείο ZIP που περιέχει ένα αρχείο LNK μεταμφιεσμένο ως ηλεκτρονικό τιμολόγιο. Όταν εκτελείται, αυτή η επιβλαβής συντόμευση εκκινεί μια εντολή PowerShell που κατεβάζει και εκτελεί επιπλέον κακόβουλα σενάρια από αποθετήρια GitHub που ελέγχονται από τους επιτιθέμενους.

Το αρχικό φορτίο δημιουργεί μια βάση για συστηματική συλλογή δεδομένων και διατηρεί μακροχρόνια επιμονή στα μολυσμένα συστήματα. Οι ερευνητές της S2W εντόπισαν εννέα ιδιωτικά αποθετήρια GitHub που σχετίζονται με αυτήν την εκστρατεία, συμπεριλαμβανομένων των group_0717, group_0721, test, hometax και group_0803.

Η Kimsuky ενσωμάτωσε hardcoded GitHub Private Tokens απευθείας μέσα στα σενάρια PowerShell τους για πρόσβαση σε αυτά τα αποθετήρια, δείχνοντας προσεκτικό σχεδιασμό επιχειρησιακής ασφάλειας. Η ανάλυση των ιστορικών commit αποκάλυψε τη διεύθυνση email του επιτιθέμενου (sahiwalsuzuki4[@]gmail.com) που χρησιμοποιήθηκε κατά τη δημιουργία του λογαριασμού GitHub.

Δείτε ακόμα: Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

Η Kimsuky εκμεταλλεύεται το GitHub για διανομή malware

Ο μηχανισμός επιμονής του κακόβουλου λογισμικού αντιπροσωπεύει μια ιδιαίτερα εξελιγμένη προσέγγιση για τη διατήρηση μακροχρόνιας πρόσβασης. Κατά την αρχική μόλυνση, το script main.ps1 δημιουργεί ένα αρχείο με το όνομα MicrosoftEdgeUpdate.ps1 στον κατάλογο %AppData% και δημιουργεί μια προγραμματισμένη εργασία με το όνομα “BitLocker MDM policy Refresh{DBHDFE12-496SDF-Q48D-SDEF-1865BCAD7E00}”. Αυτή η εργασία εκτελείται κάθε 30 λεπτά μετά από μια αρχική καθυστέρηση 5 λεπτών, δημιουργώντας ένα αυτοματοποιημένο σύστημα για την ανάκτηση και εκτέλεση ενημερωμένων σεναρίων PowerShell από το αποθετήριο GitHub.

Το κακόβουλο λογισμικό χρησιμοποιεί ένα δυναμικό σύστημα διαχείρισης σεναρίων που χρονοσημαίνει τα μολυσμένα συστήματα και δημιουργεί προσαρμοσμένους φακέλους για την εξαγωγή δεδομένων. Το φορτίο PowerShell κατεβάζει ένα αρχείο με το όνομα real.txt από το αποθετήριο, αντικαθιστά τις συμβολοσειρές κράτησης θέσης με χρονοσημασμένες τιμές (ntxBill_{MMdd_HHmm}) και επαναφορτώνει το τροποποιημένο σενάριο χρησιμοποιώντας μια μορφή ονόματος αρχείου συγκεκριμένη για την ώρα. Αυτός ο μηχανισμός επιτρέπει στους επιτιθέμενους να παρακολουθούν μεμονωμένες μολύνσεις και να διαχειρίζονται πολλαπλά παραβιασμένα συστήματα ταυτόχρονα.

Δείτε επίσης: Η επίθεση στο Salesloft Drift συνδέεται με παραβίαση του GitHub

Η Kimsuky εκμεταλλεύεται το GitHub για διανομή malware
Η Kimsuky εκμεταλλεύεται το GitHub για διανομή malware

Το συστατικό κλοπής πληροφοριών συλλέγει ολοκληρωμένα μεταδεδομένα συστήματος, συμπεριλαμβανομένων διευθύνσεων IP, χρόνων εκκίνησης, λεπτομερειών λειτουργικού συστήματος, προδιαγραφών υλικού, τύπων συσκευών, ημερομηνιών εγκατάστασης και εκτελούμενων διεργασιών. Όλα τα συλλεγμένα δεδομένα συγκεντρώνονται σε αρχεία καταγραφής και ανεβαίνουν στο αποθετήριο του επιτιθέμενου υπό φακέλους με χρονοσημάνσεις, δημιουργώντας μια οργανωμένη βάση δεδομένων πληροφοριών για τους απειλητικούς παράγοντες.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS