ΑρχικήSecurityΧάκερ διανέμουν το BeaverTail σε απάτες στον τομέα των crypto

Χάκερ διανέμουν το BeaverTail σε απάτες στον τομέα των crypto

Κακόβουλοι παράγοντες με δεσμούς με τη Λαϊκή Δημοκρατία της Κορέας, εκμεταλλεύονται δολώματα τύπου ClickFix για να διανείμουν γνωστό κακόβουλο λογισμικό που ονομάζεται BeaverTail και InvisibleFerret.

Δείτε επίσης: Βορειοκορεάτες χάκερ στόχευσαν εκατοντάδες συνεντεύξεις εργασίας

BeaverTail

“Ο κακόβουλος παράγοντας χρησιμοποίησε δολώματα ClickFix για να στοχεύσει ρόλους στο μάρκετινγκ και το εμπόριο σε οργανισμούς του τομέα των κρυπτονομισμάτων και του λιανικού εμπορίου, αντί να στοχεύει ρόλους ανάπτυξης λογισμικού,” ανέφερε ο ερευνητής Oliver Smith από το GitLab Threat Intelligence σε μια αναφορά που δημοσιεύθηκε την περασμένη εβδομάδα.

Το BeaverTail και το InvisibleFerret, που αρχικά αποκαλύφθηκαν από το Palo Alto Networks στα τέλη του 2023, έχουν χρησιμοποιηθεί από Βορειοκορεάτες πράκτορες ως μέρος μιας μακροχρόνιας εκστρατείας με την ονομασία Contagious Interview (γνωστή και ως Gwisin Gang), όπου το κακόβουλο λογισμικό διανέμεται σε προγραμματιστές λογισμικού με το πρόσχημα μιας αξιολόγησης εργασίας. Εκτιμάται ότι είναι υποσύνολο της ομάδας Lazarus, η ομάδα αυτή είναι ενεργή τουλάχιστον από τον Δεκέμβριο του 2022.

Με την πάροδο των ετών, το BeaverTail έχει επίσης διανεμηθεί μέσω ψεύτικων πακέτων npm και απατηλών εφαρμογών τηλεδιάσκεψης για Windows όπως το FCCCall και το FreeConference. Γραμμένο σε JavaScript, το κακόβουλο λογισμικό λειτουργεί ως infostealer και ως downloader για ένα backdoor βασισμένο σε Python γνωστό ως InvisibleFerret.

Μια σημαντική εξέλιξη της εκστρατείας περιλαμβάνει τη χρήση της social engineering τακτικής ClickFix για τη διανομή κακόβουλου λογισμικού όπως το GolangGhost, το PylangGhost και το FlexibleFerret – μια υποομάδα δραστηριότητας που παρακολουθείται ως ClickFake Interview.

Το τελευταίο κύμα επιθέσεων, που παρατηρήθηκε στα τέλη Μαΐου 2025, αξίζει να σημειωθεί για δύο λόγους: Χρησιμοποιεί το ClickFix για τη διανομή του BeaverTail (αντί του GolangGhost ή του FlexibleFerret) και διανέμει τον κλέφτη με τη μορφή ενός μεταγλωττισμένου δυαδικού αρχείου που παράγεται με εργαλεία όπως το pkg και το PyInstaller για συστήματα Windows, macOS και Linux.

Μια ψεύτικη πλατφόρμα πρόσληψης, δημιουργημένη με τη χρήση του Vercel λειτουργεί ως διανομέας για το κακόβουλο λογισμικό, με τον απειλητικό παράγοντα να διαφημίζει ρόλους εμπόρου κρυπτονομισμάτων, πωλήσεων και μάρκετινγκ σε διάφορους οργανισμούς Web3, καθώς και να προτρέπει τα θύματα να επενδύσουν σε μια εταιρεία Web3.

Δείτε ακόμα: H Chollima ATP επιτίθεται σε άτομα που αναζητούν εργασία

Χάκερ διανέμουν το BeaverTail σε απάτες στον τομέα των crypto

“Η στόχευση των αιτούντων στο μάρκετινγκ από τον απειλητικό παράγοντα και η προσποίηση ενός οργανισμού του τομέα του λιανικού εμπορίου είναι αξιοσημείωτη δεδομένου ότι οι διανομείς του BeaverTail συνήθως επικεντρώνονται σε προγραμματιστές λογισμικού και τον τομέα των κρυπτονομισμάτων,” ανέφερε ο Smith.

Οι χρήστες που μεταφέρονται στον ιστότοπο με τις δημόσιες διευθύνσεις IP τους, ζητούνται να ολοκληρώσουν μια βιντεοαξιολόγηση του εαυτού τους, σημείο στο οποίο εμφανίζεται ένα ψεύτικο τεχνικό σφάλμα σχετικά με ένα ανύπαρκτο πρόβλημα μικροφώνου και τους ζητείται να εκτελέσουν μια εντολή συγκεκριμένη για το λειτουργικό σύστημα για να υποτίθεται να επιλύσουν το πρόβλημα, οδηγώντας ουσιαστικά στην ανάπτυξη μιας πιο λιτής έκδοσης του BeaverTail είτε μέσω ενός shell script είτε Visual Basic Script.

“Η παραλλαγή του BeaverTail που σχετίζεται με αυτήν την εκστρατεία περιέχει μια απλοποιημένη ρουτίνα inostealer και στοχεύει λιγότερες επεκτάσεις προγραμμάτων περιήγησης,” ανέφερε το GitLab. “Η παραλλαγή στοχεύει μόνο οκτώ επεκτάσεις προγραμμάτων περιήγησης αντί για τις 22 που στοχεύονται σε άλλες σύγχρονες παραλλαγές του BeaverTail.“

Μια άλλη σημαντική παράλειψη είναι η αφαίρεση των λειτουργιών που σχετίζονται με την κλοπή δεδομένων από προγράμματα περιήγησης εκτός του Google Chrome. Η έκδοση των Windows του BeaverTail έχει επίσης βρεθεί να βασίζεται σε ένα αρχείο προστατευμένο με κωδικό πρόσβασης που αποστέλλεται μαζί με το κακόβουλο λογισμικό για να φορτώσει εξαρτήσεις Python που σχετίζονται με το InvisibleFerret.

Ενώ τα αρχεία προστατευμένα με κωδικό πρόσβασης είναι μια αρκετά κοινή τεχνική που διάφοροι απειλητικοί παράγοντες έχουν υιοθετήσει εδώ και καιρό, αυτή είναι η πρώτη φορά που η μέθοδος έχει χρησιμοποιηθεί για την παράδοση φορτίου σε σχέση με το BeaverTail, υποδεικνύοντας ότι οι απειλητικοί παράγοντες βελτιώνουν ενεργά τις αλυσίδες επιθέσεών τους.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Βορειοκορεάτες hackers διανέμουν 67 κακόβουλα npm packages

Χάκερ διανέμουν το BeaverTail σε απάτες στον τομέα των crypto

Επιπλέον, η χαμηλή επικράτηση των δευτερευόντων αντικειμένων και η απουσία social engineering δεξιοτεχνίας, υποδηλώνουν ότι η εκστρατεία μπορεί να ήταν μια περιορισμένη δοκιμή και είναι απίθανο να αναπτυχθεί σε μεγάλη κλίμακα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS